中文

ACE——面向网络安全应用的异常贡献解释器

机器学习 2020-03-03 v2 密码学与安全 机器学习

摘要

在本文中,我们介绍了异常贡献解释器(Anomaly Contribution Explainer,ACE),一种通过回归框架依据模型特征解释安全异常检测模型的工具,及其变体 ACE-KL,用于突出重要的异常贡献因素。ACE 与 ACE-KL 通过构建专门的线性模型来局部近似黑盒模型生成的异常分数,从而诊断哪些属性对异常有显著贡献。我们使用这些异常检测模型在合成数据与真实数据上进行了检测安全异常的实验。特别地,我们在三个公开数据集上评估性能:CERT 内部威胁、netflow 日志与 Android 恶意软件。实验结果令人鼓舞:我们的方法在具有真值的合成数据中一致识别出正确的贡献特征;类似地,对于真实数据集,我们的方法将安全分析师指向异常的潜在成因,其中一例导致了先前被忽视的网络扫描活动的发现。我们已公开源代码。

关键词

引用

@article{arxiv.1912.00314,
  title  = {ACE -- An Anomaly Contribution Explainer for Cyber-Security Applications},
  author = {Xiao Zhang and Manish Marwah and I-ta Lee and Martin Arlitt and Dan Goldwasser},
  journal= {arXiv preprint arXiv:1912.00314},
  year   = {2020}
}