虚假的安全感?重新审视基于机器学习的工业入侵检测现状
密码学与安全
2022-05-20 v1 机器学习
摘要
基于异常的入侵检测通过对预期系统行为建模并对任何偏差发出相应警报,有望检测出工业控制系统上的新颖或未知攻击。由于手动创建这些行为模型繁琐且易出错,研究聚焦于利用机器学习自动训练它们,实现了99%以上的检测率。然而,这些方法通常不仅在良性流量上训练,也在攻击上训练,然后针对训练所用的同类攻击进行评估。因此,它们在未知(未用于训练)攻击上的实际真实世界性能仍不明确。进而,所报告的基于机器学习的入侵检测近乎完美的检测率可能造成虚假的安全感。为评估此状况并厘清基于机器学习的工业入侵检测的真实潜力,我们开发了一种评估方法,并考察文献中多种方法对未知攻击(排除在训练之外)的性能。我们的结果凸显了检测未知攻击的无效性,某些类型攻击的检测率降至3.2%至14.7%之间。展望未来,我们为基于机器学习的进一步研究推导出建议,以确保对其检测未知攻击能力的清晰认识。
引用
@article{arxiv.2205.09199,
title = {A False Sense of Security? Revisiting the State of Machine Learning-Based Industrial Intrusion Detection},
author = {Dominik Kus and Eric Wagner and Jan Pennekamp and Konrad Wolsing and Ina Berenice Fink and Markus Dahlmanns and Klaus Wehrle and Martin Henze},
journal= {arXiv preprint arXiv:2205.09199},
year = {2022}
}
备注
ACM CPSS'22