Аннотация. События в журналах аутентификации различаются по приоритету анализа, поэтому их ранжирование с учетом временного и поведенческого контекста является значимой задачей информационной безопасности. Цель исследования — оценить дополнительный вклад поведенческого представления в качество ранжирования событий аутентификации по относительному риску, устойчивость результатов, статистическую обоснованность, объяснимость и калибровку, а также определить техническую реализуемость поведенческой приоритизации на реальных журнальных данных. Методология включала сравнение базовых моделей, абляционный анализ представлений, хронологическое разделение данных на обучающую, валидационную и тестовую выборки, эмпирическое случайное ранжирование, анализ устойчивости и статистической значимости, оценку объяснимости и калибровки, анализ чувствительности к временному горизонту и абляцию групп поведенческих признаков. Основной метрикой являлась NDCG@100. В синтетическом эксперименте R2_behavioral_core превзошло R0_minimal по среднему NDCG@100: 0.126952 против 0.071314, а также в 10 из 12 комбинаций «сценарий–модель». По 60 парным наблюдениям среднее ΔNDCG@100 составило +0.046803 при 95% доверительном интервале [0.035444, 0.057751]. Для Logistic Regression с R2_behavioral_core NDCG@100 составило 0.189052 против среднего случайного значения 0.010045 в базовом сценарии и 0.145514 против 0.004943 в сценарии редких атак. Эффект поведенческого контекста зависел от экспериментальных условий и ослабевал при медленной, распределенной во времени активности.
Для 1 760 511 событий реальных журналов на основе пяти поведенческих признаков, рассчитанных исключительно по предшествующим событиям, были вычислены показатели приоритета и уникальные ранги. Все 9 требований временной целостности и целостности представления выполнены. Из-за отсутствия подтвержденных меток безопасности прогностическая эффективность не оценивалась. Полученные результаты подтверждают дополнительную информационную ценность временного и поведенческого контекста для относительной приоритизации событий, однако подтверждение прогностической эффективности требует временной внешней валидации на реальных журналах с верифицированными метками и семантической документацией полей.
Ключевые слова: события аутентификации, поведенческий анализ, ранжирование рисков, временная валидация, приоритизация событий безопасности, машинное обучение, объяснимость.