Статистический анализ данных поведения сетевого трафика при DDoS-атаках

Автор: Алексей Леонидович Шкерин, Дмитрий Иванович Понаётов, Фёдор Владимирович Пискун

Журнал: Вестник Пермского университета. Математика. Механика. Информатика @vestnik-psu-mmi

Рубрика: Компьютерные науки и информатика

Статья в выпуске: 2 (73), 2026 года.

Бесплатный доступ

Из-за прошедшего этапа информатизации общества в последнее время участились случаи атак злоумышленников, которые воруют данные и перегружают сеть. Цель работы состоит в том, чтобы исследовать статистические особенности DDoS-трафика, оценить устойчивость точечных оценок и проверить соответствие данных известным распределениям. Построение гистограммы и эмпирической функции распределения; разбиение выборки на пять случайных подвыборок ( от объема); расчет точечных оценок (медиана, среднее, дисперсия, СКО); построение -ных доверительных интервалов для математического ожидания и дисперсии; вычисление усеченного среднего; проверка гипотезы о симметрии с использованием коэффициента асимметрии; применение критерия Колмогорова–Смирнова и графического метода анаморфоз с оценкой соответствия по коэффициенту детерминации для трех распределений: логнормального, Максвелла–Больцмана и Лапласа. В результате анализа была выявлена ярко выраженная правосторонняя асимметрия и тяжелый "хвост". Выборочное среднее оказалось заметно смещено вправо по сравнению с медианой и усеченным средним, что типично для подобной структуры распределения. Все три рассмотренные параметрические модели (логнормальное, Максвелла–Больцмана и Лапласа) были отвергнуты на уровне значимости , несмотря на то, что распределение Лапласа формально продемонстрировало наивысшее качество соответствия. В ходе исследования подтверждено, что DDoS-трафик обладает сложной структурой, которая не описывается классическими параметрическими моделями. Полученные результаты обосновывают необходимость применения сложных и непараметрических подходов при предобработке данных и разработке систем обнаружения вредоносного трафика.

Статистический анализ, DDoS, критерий Колмогорова–Смирнова, распределение Максвелла–Больцмана, распределение Лапласа, анаморфоза

Короткий адрес: https://sciup.org/147254422

IDR: 147254422   |   УДК: 004.056.53, 519.213, 519.224.22   |   DOI: 10.17072/1993-0550-2026-2-112-129

Statistical Data Analysis of Network Traffic BehaviorUnder DDoS-Attack

Due to the recent advancement of informatization in society, there has been a recent increase in the number of attacks by malicious users who steal data and overload the network. The aim of this work is to investigate the statistical characteristics of DDoS traffic, evaluate the robustness of point estimates, and check the data's conformity with known distributions. Constructing a histogram and empirical distribution function; splitting the sample into five random subsamples ( of the volume); calculating point estimates (median, mean, variance, standard deviation); constructing confidence intervals for the expectation and variance; calculating the trimmed mean; testing the symmetry hypothesis using the asymmetry coefficient; applying the Kolmogorov–Smirnov test and the graphical goodness of fit method with conformity assessment using the determination coefficient for three distributions: lognormal, Maxwell–Boltzmann, and Laplace. The analysis revealed pronounced right-sided asymmetry and a heavy tail. The sample mean was significantly shifted to the right compared to the median and trimmed mean, which is typical for this type of distribution structure. Although the true mean fell within the confidence intervals of all subsamples, the true variance did not fall within any of them, demonstrating the instability of this estimate. All three considered parametric models (lognormal, Maxwell-Boltzmann, and Laplace) were rejected at the significance level of , despite the fact that the Laplace distribution formally demonstrated the highest quality of fit. The study confirmed that DDoS traffic has a complex structure that is not described by classical parametric models. The obtained results substantiate the need to apply complex and nonparametric approaches in data preprocessing and the development of malicious traffic detection systems.