Публикация была переведена автоматически. Исходный язык: Русский
Гипотеза Какеи и кибербезопасность: почему малый след не означает малую угрозу
На первый взгляд гипотеза Какеи и кибербезопасность относятся к совершенно разным мирам. Первая — это область геометрической теории меры, фрактальной размерности и математического анализа. Вторая — практическая сфера, связанная с сетевым трафиком, логами, IP-адресами, ботами, прокси, WAF, SIEM, XDR и защитой веб-инфраструктуры.
Но между ними есть неожиданно сильная интеллектуальная связь. Обе области сталкиваются с одним и тем же вопросом: как объект может быть почти незаметным по объёму, но при этом обладать сложной внутренней структурой?
В математике это проявляется в множествах Какеи. В кибербезопасности — в низкоинтенсивных атаках, распределённых сканерах, прокси-ботах и угрозах, которые не создают большого объёма трафика, но оставляют следы сразу во многих признаках.
Главная идея этой статьи проста: малый объём трафика не означает малую угрозу, если этот трафик имеет высокую размерность признаков.
Что такое гипотеза Какеи простыми словами
Исторически задача Какеи возникла из наглядного геометрического вопроса. Представим тонкую иглу или отрезок. Нужно повернуть эту иглу во всех возможных направлениях. Какую минимальную область для этого можно использовать?
Интуитивно кажется, что если отрезок должен пройти через все направления, область должна быть достаточно большой. Но математика показывает, что интуиция здесь обманчива. Существуют очень тонкие множества, которые могут иметь нулевую меру, но при этом содержать отрезок в каждом направлении.
Именно здесь начинается самое интересное. В обычном смысле такое множество может быть почти «невидимым»: его площадь или объём могут быть равны нулю. Но это не значит, что оно простое. Наоборот, его структура чрезвычайно сложна.
Поэтому в современной формулировке гипотеза Какеи связана не просто с площадью или объёмом, а с размерностью. Речь идёт о размерности Хаусдорфа и размерности Минковского. Грубо говоря, эти понятия позволяют измерять сложность объектов, которые слишком тонкие или фрактальные для обычной геометрии.
Классическая идея гипотезы Какеи формулируется так: если множество в пространстве содержит отрезок в каждом направлении, то его размерность должна быть полной, равной размерности самого пространства. То есть множество может быть малым по мере, но оно не может быть малым по внутренней сложности.
Эта мысль удивительно хорошо переносится на кибербезопасность.
Малый объём и высокая размерность
В кибербезопасности часто возникает похожая ситуация. Атака может не выглядеть большой. Один IP сделал всего несколько запросов. Другой проверил пару несуществующих файлов. Третий пришёл с подозрительным User-Agent. Четвёртый использовал странный Accept-Language. Пятый появился из дата-центра или прокси-сети.
Если рассматривать каждый сигнал отдельно, он может показаться слабым. Ничего критичного. Небольшой шум в логах. Обычный фоновый интернет-трафик.
Но если объединить эти признаки, появляется структура.
Трафик начинает выглядеть не как набор случайных строк в журнале, а как объект в многомерном пространстве. У каждого запроса есть признаки: IP-адрес, ASN, страна, тип сети, User-Agent, язык браузера, URI, HTTP-метод, частота обращений, временной интервал, история появления, наличие обращений к несуществующим файлам, совпадение с известными прокси или сканерами.
Один запрос становится точкой в пространстве признаков. Серия запросов становится траекторией. Распределённая атака становится облаком точек или набором тонких направлений.
И здесь аналогия с гипотезой Какеи становится особенно сильной. В математике множество может иметь малый объём, но полную размерность. В кибербезопасности атака может иметь малый объём трафика, но высокую размерность признаков.
Именно поэтому низкоинтенсивная атака не всегда безопасна. Она может не создавать большого количества запросов, но при этом проходить через множество направлений: сетевых, временных, поведенческих и инфраструктурных.
Пространство признаков в кибербезопасности
В машинном обучении есть понятие feature space — пространство признаков. Это способ представить объект не как одну характеристику, а как набор измерений.
Например, обычный HTTP-запрос можно представить не просто как строку в access.log, а как вектор:
IP-адрес;ASN;страна;тип сети;User-Agent;Accept-Language;URI;HTTP-метод;частота запросов;время суток;глубина перехода;наличие cookie;наличие JavaScript-поведения;история появления IP;связь с прокси, VPN или дата-центром.
Чем больше таких признаков, тем богаче пространство анализа. В одном измерении запрос может выглядеть нормальным. Но в нескольких измерениях могут появиться странные комбинации.
Например, IP относится к одной стране, язык браузера — к другой, User-Agent выглядит устаревшим или шаблонным, URI указывает на поиск уязвимых файлов, а интервалы между запросами слишком регулярные. По отдельности каждый признак может быть объясним. Но вместе они формируют подозрительный поведенческий отпечаток.
Это уже не простая блокировка по IP. Это анализ формы поведения.
Behavioral Fingerprinting: отпечаток поведения
В современной кибербезопасности для этого есть близкое понятие — behavioral fingerprinting, или поведенческий отпечаток.
Обычный пользователь редко действует абсолютно случайно. У него есть естественная связность поведения. Его устройство, регион, язык, последовательность страниц, скорость действий, глубина просмотра и технические заголовки обычно образуют согласованный профиль.
Бот или сканер может пытаться подделать часть этих признаков. Он может поставить нормальный User-Agent. Может использовать прокси. Может имитировать браузер. Может снизить скорость запросов. Но чем больше направлений он пытается имитировать, тем сложнее сохранить естественную согласованность.
Здесь снова возникает аналогия с Какеи. Чтобы пройти через много направлений и остаться незаметным, объект должен быть очень хитро устроен. Но чем больше направлений он покрывает, тем выше его внутренняя сложность.
А сложность можно анализировать.
В кибербезопасности это означает: даже если атакующий уменьшает объём трафика, он всё равно оставляет следы в структуре признаков. Он может быть малым по количеству событий, но большим по размерности поведения.
Почему одного IP уже недостаточно
Долгое время защита сайтов часто строилась вокруг простых списков: плохие IP, плохие User-Agent, плохие страны, плохие URI. Такой подход всё ещё полезен, но он ограничен.
IP можно сменить.User-Agent можно подделать.Страну можно скрыть через VPN.Прокси можно купить.Скорость запросов можно снизить.Сканирование можно распределить между тысячами адресов.
Если смотреть только на один признак, атака легко растворяется в шуме. Это одномерная защита против многомерного противника.
Современная атака чаще похожа не на один удар, а на распределённую траекторию. Сегодня один IP проверяет /wp-login.php. Через минуту другой IP обращается к /.env. Третий ищет /backup.zip. Четвёртый сканирует /vendor/phpunit. Пятый приходит с похожим User-Agent. Шестой использует тот же язык браузера. Седьмой появляется из похожего ASN.
Каждое событие отдельно может быть незначительным. Но вместе они показывают направление.
Именно это направление важно увидеть.
SIEM, XDR и корреляция событий
На практике похожую задачу решают SIEM и XDR-системы. Их смысл не в том, чтобы смотреть на один лог изолированно. Их смысл — собирать события из разных источников и связывать их между собой.
SIEM может объединять данные веб-сервера, WAF, IDS/IPS, endpoint-защиты, DNS, firewall, облачной инфраструктуры и threat intelligence. XDR идёт ещё дальше и пытается объединять события с endpoint-устройств, сети, почты, облака, identity-систем и приложений.
Если говорить языком этой статьи, SIEM и XDR пытаются восстановить геометрию угрозы. Они берут отдельные точки и ищут между ними связи: повторяющиеся признаки, подозрительные последовательности, аномальные комбинации, редкие совпадения, известные TTP и индикаторы компрометации.
Один сигнал может быть слабым. Но пять слабых сигналов, которые лежат на одной траектории, уже могут указывать на атаку.
Это особенно важно для низкоинтенсивных угроз. Такие атаки не всегда создают всплеск трафика. Они не всегда вызывают очевидную ошибку. Они могут быть похожи на фоновый шум. Но если смотреть в пространстве признаков, шум начинает приобретать форму.
IoC, TTP и геометрия угроз
В threat intelligence часто используют понятия IoC и TTP.
IoC — это индикатор компрометации или наблюдаемый технический признак: IP-адрес, домен, URL, hash файла, подозрительный путь, артефакт в системе. Это то, что можно увидеть и проверить.
TTP — это tactics, techniques and procedures, то есть тактики, техники и процедуры атакующего. Это уже не просто отдельный признак, а описание поведения: как именно действует атакующий, какие этапы проходит, какие методы использует, как закрепляется, как маскируется, как перемещается.
Если IoC — это точка, то TTP — это направление или траектория.
В этом смысле гипотеза Какеи даёт интересный язык для описания разницы между индикатором и поведением. Один индикатор может исчезнуть. IP можно заменить. Домен можно поменять. User-Agent можно переписать. Но направление атаки, её логика и структура поведения часто сохраняются дольше.
Поэтому зрелая кибербезопасность должна анализировать не только отдельные точки, но и форму. Не только «какой IP плохой», но и «какое поведение повторяется». Не только «какой запрос был подозрительным», но и «в какую траекторию он вписывается».
Anomaly Detection и многомерные отклонения
В машинном обучении для таких задач используются методы anomaly detection — обнаружения аномалий. Один из известных примеров — Isolation Forest. Его идея состоит в том, что аномальные объекты легче изолировать от основной массы данных, потому что они обладают необычными комбинациями признаков.
Для кибербезопасности это очень естественная логика. Нормальный трафик формирует определённое облако поведения. Большинство пользователей имеют предсказуемые и согласованные характеристики. Аномальные запросы оказываются в необычных областях пространства признаков.
Например, запрос может быть подозрительным не потому, что у него один плохой параметр, а потому что его комбинация редкая:
редкий ASN;нехарактерный язык; шаблонный User-Agent;доступ к несуществующему файлу; отсутствие нормальной навигации; короткая сессия; повторение типовых путей сканирования; появление в необычный временной интервал.
Такой объект может не быть явно вредоносным по одному правилу. Но в многомерной модели он оказывается далеко от нормального поведения.
Именно здесь возникает практический смысл фразы «размерность поведения». Чем больше независимых признаков участвуют в анализе, тем труднее атакующему выглядеть естественно во всех измерениях одновременно.
Распределённые сканеры как множество Какеи
Распределённые сканеры особенно хорошо подходят для такой аналогии.
Представим, что ботнет или прокси-сеть проверяет сайт на уязвимости. Каждый IP делает мало запросов, чтобы не попасть под rate limit. Один адрес проверяет /.env. Другой — /wp-admin. Третий — /phpinfo.php. Четвёртый — /backup.zip. Пятый — /vendor/. Шестой — /adminer.php.
С точки зрения каждого отдельного IP активность мала. Нет большого количества запросов. Нет грубого DDoS. Нет явного всплеска.
Но если объединить события по признакам, появляется структура. Запросы относятся к одному классу поведения: поиск конфигурационных файлов, резервных копий, административных панелей, известных уязвимых путей. Они могут приходить из разных сетей, но иметь похожую временную плотность, похожие URI, похожие заголовки или похожую инфраструктурную природу.
Это похоже на множество, которое тонкое по объёму, но проходит через множество направлений. Атака не занимает много места в логах, но проявляется в высокой размерности признаков.
Такой подход особенно важен для сайтов, которые собирают собственную аналитику подозрительного трафика. Если система видит только количество запросов, она может недооценить угрозу. Если система видит структуру признаков, она начинает понимать, что перед ней не случайность, а организованный шаблон.
Почему это важно для WAF и антибот-систем
Современный WAF или антибот-фильтр не должен ограничиваться простым правилом «заблокировать IP из списка». Такой подход полезен, но он слишком плоский.
Более зрелая логика должна учитывать многомерный профиль запроса.
Например:
из какого типа сети пришёл запрос;есть ли у IP история подозрительной активности;совпадает ли язык браузера с регионом;похож ли User-Agent на реальный браузер;есть ли признаки автоматизации;обращается ли пользователь к реальным страницам или только к уязвимым путям;повторяется ли такой шаблон у других IP;есть ли связь с известными прокси или дата-центрами;как запрос выглядит относительно нормального поведения сайта.
Такой подход не обязательно должен быть полностью машинным обучением.
Часто достаточно гибридной модели: правила, скоринг, статистика, эвристики, репутация IP, ASN-анализ, история событий и простые ML-методы.
Главное — перейти от одномерной логики к многомерной.
Плохой IP — это точка.Плохое поведение — это форма.Распределённая атака — это геометрия.
Важная оговорка: Какеи — не алгоритм WAF
Гипотеза Какеи не является готовым алгоритмом для WAF, SIEM или XDR. Она не говорит, как именно блокировать ботов. Она не заменяет поведенческую аналитику, threat intelligence, ML-модели или корреляционные правила.
Её ценность другая. Она даёт концептуальный язык.
Гипотеза Какеи помогает красиво сформулировать мысль: объект может быть малым по объёму, но большим по размерности. В кибербезопасности это означает, что угроза может быть малой по количеству событий, но сложной по структуре признаков.
Именно такая ситуация часто встречается в реальном трафике. Низкоинтенсивные сканеры, распределённые прокси-боты, аккуратные разведывательные запросы, медленный перебор, обход rate limit, имитация нормального браузера — всё это может быть почти незаметным при простом подсчёте запросов.
Но если смотреть на пространство признаков, такие угрозы начинают проявляться.
Практический вывод
Главный практический вывод из этой аналогии можно сформулировать так: защитная система должна измерять не только объём события, но и его размерность.
Недостаточно спросить: «Сколько запросов сделал этот IP?»Нужно спросить: «В каком пространстве признаков находится этот запрос?»
Недостаточно спросить: «Есть ли IP в чёрном списке?»Нужно спросить: «Похож ли этот IP на часть более широкой траектории?»
Недостаточно спросить: «Был ли один подозрительный заголовок?»Нужно спросить: «Как этот заголовок сочетается с сетью, URI, временем, историей и поведением?»
Такой подход позволяет видеть угрозы раньше. Не тогда, когда атака уже стала громкой, а тогда, когда она ещё выглядит как тонкий, почти незаметный след.

Гипотеза Какеи и кибербезопасность не связаны напрямую как готовая прикладная технология. Но между ними есть глубокая концептуальная связь.
Множество Какеи может быть малым по мере, но полным по размерности. Распределённая атака может быть малой по объёму трафика, но высокой по размерности признаков. В обоих случаях поверхностный взгляд обманывает: то, что кажется тонким и незначительным, может обладать сложной внутренней структурой.
Для кибербезопасности это особенно важный урок. Современные угрозы всё чаще маскируются не грубой силой, а распределением, имитацией и снижением видимости. Они не всегда создают большой шум. Они не всегда приходят с одного адреса. Они не всегда выглядят очевидно вредоносными.
Поэтому будущее защиты — не только в списках блокировки, а в анализе формы поведения. В корреляции событий. В пространстве признаков. В поведенческих отпечатках. В понимании того, что малый след не означает простую угрозу.
Математика здесь не даёт готовую кнопку «заблокировать». Но она даёт более сильный способ мышления. А в кибербезопасности способность увидеть скрытую структуру раньше, чем она превратится в явную атаку, часто важнее самой блокировки.
Гипотеза Какеи и кибербезопасность: почему малый след не означает малую угрозу
На первый взгляд гипотеза Какеи и кибербезопасность относятся к совершенно разным мирам. Первая — это область геометрической теории меры, фрактальной размерности и математического анализа. Вторая — практическая сфера, связанная с сетевым трафиком, логами, IP-адресами, ботами, прокси, WAF, SIEM, XDR и защитой веб-инфраструктуры.
Но между ними есть неожиданно сильная интеллектуальная связь. Обе области сталкиваются с одним и тем же вопросом: как объект может быть почти незаметным по объёму, но при этом обладать сложной внутренней структурой?
В математике это проявляется в множествах Какеи. В кибербезопасности — в низкоинтенсивных атаках, распределённых сканерах, прокси-ботах и угрозах, которые не создают большого объёма трафика, но оставляют следы сразу во многих признаках.
Главная идея этой статьи проста: малый объём трафика не означает малую угрозу, если этот трафик имеет высокую размерность признаков.
Что такое гипотеза Какеи простыми словами
Исторически задача Какеи возникла из наглядного геометрического вопроса. Представим тонкую иглу или отрезок. Нужно повернуть эту иглу во всех возможных направлениях. Какую минимальную область для этого можно использовать?
Интуитивно кажется, что если отрезок должен пройти через все направления, область должна быть достаточно большой. Но математика показывает, что интуиция здесь обманчива. Существуют очень тонкие множества, которые могут иметь нулевую меру, но при этом содержать отрезок в каждом направлении.
Именно здесь начинается самое интересное. В обычном смысле такое множество может быть почти «невидимым»: его площадь или объём могут быть равны нулю. Но это не значит, что оно простое. Наоборот, его структура чрезвычайно сложна.
Поэтому в современной формулировке гипотеза Какеи связана не просто с площадью или объёмом, а с размерностью. Речь идёт о размерности Хаусдорфа и размерности Минковского. Грубо говоря, эти понятия позволяют измерять сложность объектов, которые слишком тонкие или фрактальные для обычной геометрии.
Классическая идея гипотезы Какеи формулируется так: если множество в пространстве содержит отрезок в каждом направлении, то его размерность должна быть полной, равной размерности самого пространства. То есть множество может быть малым по мере, но оно не может быть малым по внутренней сложности.
Эта мысль удивительно хорошо переносится на кибербезопасность.
Малый объём и высокая размерность
В кибербезопасности часто возникает похожая ситуация. Атака может не выглядеть большой. Один IP сделал всего несколько запросов. Другой проверил пару несуществующих файлов. Третий пришёл с подозрительным User-Agent. Четвёртый использовал странный Accept-Language. Пятый появился из дата-центра или прокси-сети.
Если рассматривать каждый сигнал отдельно, он может показаться слабым. Ничего критичного. Небольшой шум в логах. Обычный фоновый интернет-трафик.
Но если объединить эти признаки, появляется структура.
Трафик начинает выглядеть не как набор случайных строк в журнале, а как объект в многомерном пространстве. У каждого запроса есть признаки: IP-адрес, ASN, страна, тип сети, User-Agent, язык браузера, URI, HTTP-метод, частота обращений, временной интервал, история появления, наличие обращений к несуществующим файлам, совпадение с известными прокси или сканерами.
Один запрос становится точкой в пространстве признаков. Серия запросов становится траекторией. Распределённая атака становится облаком точек или набором тонких направлений.
И здесь аналогия с гипотезой Какеи становится особенно сильной. В математике множество может иметь малый объём, но полную размерность. В кибербезопасности атака может иметь малый объём трафика, но высокую размерность признаков.
Именно поэтому низкоинтенсивная атака не всегда безопасна. Она может не создавать большого количества запросов, но при этом проходить через множество направлений: сетевых, временных, поведенческих и инфраструктурных.
Пространство признаков в кибербезопасности
В машинном обучении есть понятие feature space — пространство признаков. Это способ представить объект не как одну характеристику, а как набор измерений.
Например, обычный HTTP-запрос можно представить не просто как строку в access.log, а как вектор:
IP-адрес;ASN;страна;тип сети;User-Agent;Accept-Language;URI;HTTP-метод;частота запросов;время суток;глубина перехода;наличие cookie;наличие JavaScript-поведения;история появления IP;связь с прокси, VPN или дата-центром.
Чем больше таких признаков, тем богаче пространство анализа. В одном измерении запрос может выглядеть нормальным. Но в нескольких измерениях могут появиться странные комбинации.
Например, IP относится к одной стране, язык браузера — к другой, User-Agent выглядит устаревшим или шаблонным, URI указывает на поиск уязвимых файлов, а интервалы между запросами слишком регулярные. По отдельности каждый признак может быть объясним. Но вместе они формируют подозрительный поведенческий отпечаток.
Это уже не простая блокировка по IP. Это анализ формы поведения.
Behavioral Fingerprinting: отпечаток поведения
В современной кибербезопасности для этого есть близкое понятие — behavioral fingerprinting, или поведенческий отпечаток.
Обычный пользователь редко действует абсолютно случайно. У него есть естественная связность поведения. Его устройство, регион, язык, последовательность страниц, скорость действий, глубина просмотра и технические заголовки обычно образуют согласованный профиль.
Бот или сканер может пытаться подделать часть этих признаков. Он может поставить нормальный User-Agent. Может использовать прокси. Может имитировать браузер. Может снизить скорость запросов. Но чем больше направлений он пытается имитировать, тем сложнее сохранить естественную согласованность.
Здесь снова возникает аналогия с Какеи. Чтобы пройти через много направлений и остаться незаметным, объект должен быть очень хитро устроен. Но чем больше направлений он покрывает, тем выше его внутренняя сложность.
А сложность можно анализировать.
В кибербезопасности это означает: даже если атакующий уменьшает объём трафика, он всё равно оставляет следы в структуре признаков. Он может быть малым по количеству событий, но большим по размерности поведения.
Почему одного IP уже недостаточно
Долгое время защита сайтов часто строилась вокруг простых списков: плохие IP, плохие User-Agent, плохие страны, плохие URI. Такой подход всё ещё полезен, но он ограничен.
IP можно сменить.User-Agent можно подделать.Страну можно скрыть через VPN.Прокси можно купить.Скорость запросов можно снизить.Сканирование можно распределить между тысячами адресов.
Если смотреть только на один признак, атака легко растворяется в шуме. Это одномерная защита против многомерного противника.
Современная атака чаще похожа не на один удар, а на распределённую траекторию. Сегодня один IP проверяет /wp-login.php. Через минуту другой IP обращается к /.env. Третий ищет /backup.zip. Четвёртый сканирует /vendor/phpunit. Пятый приходит с похожим User-Agent. Шестой использует тот же язык браузера. Седьмой появляется из похожего ASN.
Каждое событие отдельно может быть незначительным. Но вместе они показывают направление.
Именно это направление важно увидеть.
SIEM, XDR и корреляция событий
На практике похожую задачу решают SIEM и XDR-системы. Их смысл не в том, чтобы смотреть на один лог изолированно. Их смысл — собирать события из разных источников и связывать их между собой.
SIEM может объединять данные веб-сервера, WAF, IDS/IPS, endpoint-защиты, DNS, firewall, облачной инфраструктуры и threat intelligence. XDR идёт ещё дальше и пытается объединять события с endpoint-устройств, сети, почты, облака, identity-систем и приложений.
Если говорить языком этой статьи, SIEM и XDR пытаются восстановить геометрию угрозы. Они берут отдельные точки и ищут между ними связи: повторяющиеся признаки, подозрительные последовательности, аномальные комбинации, редкие совпадения, известные TTP и индикаторы компрометации.
Один сигнал может быть слабым. Но пять слабых сигналов, которые лежат на одной траектории, уже могут указывать на атаку.
Это особенно важно для низкоинтенсивных угроз. Такие атаки не всегда создают всплеск трафика. Они не всегда вызывают очевидную ошибку. Они могут быть похожи на фоновый шум. Но если смотреть в пространстве признаков, шум начинает приобретать форму.
IoC, TTP и геометрия угроз
В threat intelligence часто используют понятия IoC и TTP.
IoC — это индикатор компрометации или наблюдаемый технический признак: IP-адрес, домен, URL, hash файла, подозрительный путь, артефакт в системе. Это то, что можно увидеть и проверить.
TTP — это tactics, techniques and procedures, то есть тактики, техники и процедуры атакующего. Это уже не просто отдельный признак, а описание поведения: как именно действует атакующий, какие этапы проходит, какие методы использует, как закрепляется, как маскируется, как перемещается.
Если IoC — это точка, то TTP — это направление или траектория.
В этом смысле гипотеза Какеи даёт интересный язык для описания разницы между индикатором и поведением. Один индикатор может исчезнуть. IP можно заменить. Домен можно поменять. User-Agent можно переписать. Но направление атаки, её логика и структура поведения часто сохраняются дольше.
Поэтому зрелая кибербезопасность должна анализировать не только отдельные точки, но и форму. Не только «какой IP плохой», но и «какое поведение повторяется». Не только «какой запрос был подозрительным», но и «в какую траекторию он вписывается».
Anomaly Detection и многомерные отклонения
В машинном обучении для таких задач используются методы anomaly detection — обнаружения аномалий. Один из известных примеров — Isolation Forest. Его идея состоит в том, что аномальные объекты легче изолировать от основной массы данных, потому что они обладают необычными комбинациями признаков.
Для кибербезопасности это очень естественная логика. Нормальный трафик формирует определённое облако поведения. Большинство пользователей имеют предсказуемые и согласованные характеристики. Аномальные запросы оказываются в необычных областях пространства признаков.
Например, запрос может быть подозрительным не потому, что у него один плохой параметр, а потому что его комбинация редкая:
редкий ASN;нехарактерный язык; шаблонный User-Agent;доступ к несуществующему файлу; отсутствие нормальной навигации; короткая сессия; повторение типовых путей сканирования; появление в необычный временной интервал.
Такой объект может не быть явно вредоносным по одному правилу. Но в многомерной модели он оказывается далеко от нормального поведения.
Именно здесь возникает практический смысл фразы «размерность поведения». Чем больше независимых признаков участвуют в анализе, тем труднее атакующему выглядеть естественно во всех измерениях одновременно.
Распределённые сканеры как множество Какеи
Распределённые сканеры особенно хорошо подходят для такой аналогии.
Представим, что ботнет или прокси-сеть проверяет сайт на уязвимости. Каждый IP делает мало запросов, чтобы не попасть под rate limit. Один адрес проверяет /.env. Другой — /wp-admin. Третий — /phpinfo.php. Четвёртый — /backup.zip. Пятый — /vendor/. Шестой — /adminer.php.
С точки зрения каждого отдельного IP активность мала. Нет большого количества запросов. Нет грубого DDoS. Нет явного всплеска.
Но если объединить события по признакам, появляется структура. Запросы относятся к одному классу поведения: поиск конфигурационных файлов, резервных копий, административных панелей, известных уязвимых путей. Они могут приходить из разных сетей, но иметь похожую временную плотность, похожие URI, похожие заголовки или похожую инфраструктурную природу.
Это похоже на множество, которое тонкое по объёму, но проходит через множество направлений. Атака не занимает много места в логах, но проявляется в высокой размерности признаков.
Такой подход особенно важен для сайтов, которые собирают собственную аналитику подозрительного трафика. Если система видит только количество запросов, она может недооценить угрозу. Если система видит структуру признаков, она начинает понимать, что перед ней не случайность, а организованный шаблон.
Почему это важно для WAF и антибот-систем
Современный WAF или антибот-фильтр не должен ограничиваться простым правилом «заблокировать IP из списка». Такой подход полезен, но он слишком плоский.
Более зрелая логика должна учитывать многомерный профиль запроса.
Например:
из какого типа сети пришёл запрос;есть ли у IP история подозрительной активности;совпадает ли язык браузера с регионом;похож ли User-Agent на реальный браузер;есть ли признаки автоматизации;обращается ли пользователь к реальным страницам или только к уязвимым путям;повторяется ли такой шаблон у других IP;есть ли связь с известными прокси или дата-центрами;как запрос выглядит относительно нормального поведения сайта.
Такой подход не обязательно должен быть полностью машинным обучением.
Часто достаточно гибридной модели: правила, скоринг, статистика, эвристики, репутация IP, ASN-анализ, история событий и простые ML-методы.
Главное — перейти от одномерной логики к многомерной.
Плохой IP — это точка.Плохое поведение — это форма.Распределённая атака — это геометрия.
Важная оговорка: Какеи — не алгоритм WAF
Гипотеза Какеи не является готовым алгоритмом для WAF, SIEM или XDR. Она не говорит, как именно блокировать ботов. Она не заменяет поведенческую аналитику, threat intelligence, ML-модели или корреляционные правила.
Её ценность другая. Она даёт концептуальный язык.
Гипотеза Какеи помогает красиво сформулировать мысль: объект может быть малым по объёму, но большим по размерности. В кибербезопасности это означает, что угроза может быть малой по количеству событий, но сложной по структуре признаков.
Именно такая ситуация часто встречается в реальном трафике. Низкоинтенсивные сканеры, распределённые прокси-боты, аккуратные разведывательные запросы, медленный перебор, обход rate limit, имитация нормального браузера — всё это может быть почти незаметным при простом подсчёте запросов.
Но если смотреть на пространство признаков, такие угрозы начинают проявляться.
Практический вывод
Главный практический вывод из этой аналогии можно сформулировать так: защитная система должна измерять не только объём события, но и его размерность.
Недостаточно спросить: «Сколько запросов сделал этот IP?»Нужно спросить: «В каком пространстве признаков находится этот запрос?»
Недостаточно спросить: «Есть ли IP в чёрном списке?»Нужно спросить: «Похож ли этот IP на часть более широкой траектории?»
Недостаточно спросить: «Был ли один подозрительный заголовок?»Нужно спросить: «Как этот заголовок сочетается с сетью, URI, временем, историей и поведением?»
Такой подход позволяет видеть угрозы раньше. Не тогда, когда атака уже стала громкой, а тогда, когда она ещё выглядит как тонкий, почти незаметный след.

Гипотеза Какеи и кибербезопасность не связаны напрямую как готовая прикладная технология. Но между ними есть глубокая концептуальная связь.
Множество Какеи может быть малым по мере, но полным по размерности. Распределённая атака может быть малой по объёму трафика, но высокой по размерности признаков. В обоих случаях поверхностный взгляд обманывает: то, что кажется тонким и незначительным, может обладать сложной внутренней структурой.
Для кибербезопасности это особенно важный урок. Современные угрозы всё чаще маскируются не грубой силой, а распределением, имитацией и снижением видимости. Они не всегда создают большой шум. Они не всегда приходят с одного адреса. Они не всегда выглядят очевидно вредоносными.
Поэтому будущее защиты — не только в списках блокировки, а в анализе формы поведения. В корреляции событий. В пространстве признаков. В поведенческих отпечатках. В понимании того, что малый след не означает простую угрозу.
Математика здесь не даёт готовую кнопку «заблокировать». Но она даёт более сильный способ мышления. А в кибербезопасности способность увидеть скрытую структуру раньше, чем она превратится в явную атаку, часто важнее самой блокировки.