Предлагаемый подход использует события журнала eve.json в качестве источника сетевых событий и реализует гибридную схему оценки риска, объединяющую результаты сигнатурного обнаружения, модели выявления аномалий и модели классификации атак.
Разработанная система позволяет не только выявлять события, соответствующие известным сигнатурам, но и обнаруживать подозрительные отклонения в сетевом поведении, что повышает информативность мониторинга и снижает нагрузку на аналитика.