中文

一种基于超图的机器学习集成网络入侵检测系统

密码学与安全 2024-09-09 v3 人工智能 系统与控制 系统与控制 统计方法学 机器学习

摘要

用于检测恶意攻击的网络入侵检测系统(NIDS)持续面临挑战。NIDS 常离线开发,而面对自动生成的端口扫描渗透尝试时,会导致从对抗适应到 NIDS 响应的显著时间滞后。为应对这些挑战,我们使用聚焦于互联网协议地址与目的端口的超图来捕获端口扫描攻击的演化模式。随后导出的基于超图的度量集合被用于训练一种基于集成机器学习(ML)的 NIDS,其允许在监控与检测端口扫描活动、其他类型攻击及对抗性入侵时实现实时适应,并具备高准确率、精确率与召回率性能。该自适应 ML NIDS 通过结合(1)入侵样本,(2)NIDS 更新规则,(3)触发 NIDS 重训练请求的攻击阈值选择,以及(4)对网络流量性质无先验知识的生产环境而开发。自动生成了 40 种场景来评估由三个基于树的模型组成的 ML 集成 NIDS。所得 ML 集成 NIDS 经扩展并使用 CIC-IDS2017 数据集评估。结果表明,在 Update-ALL-NIDS 规则(即在同一 NIDS 重训练请求下重训练并更新全部三个模型)的模型设置下,所提 ML 集成 NIDS 智能演化,并在整个仿真中近乎 100% 检测性能产出最佳结果。

关键词

引用

@article{arxiv.2211.03933,
  title  = {A Hypergraph-Based Machine Learning Ensemble Network Intrusion Detection System},
  author = {Zong-Zhi Lin and Thomas D. Pike and Mark M. Bailey and Nathaniel D. Bastian},
  journal= {arXiv preprint arXiv:2211.03933},
  year   = {2024}
}

备注

in IEEE Transactions on Systems, Man, and Cybernetics: Systems, 2024. An updated version of this work has been accepted for publication in an IEEE journal available here: https://ieeexplore.ieee.org/document/10666746