面向入侵检测系统的自适应持续新颖检测 (ACORN-IDS)
密码学与安全
2026-02-10 v1
摘要
入侵检测系统 (IDS) 必须在快速变化的正常流量模式和不断出现的网络攻击(包括无标签数据的零日攻击)下保持可靠的检测性能。然而,大多数基于机器学习的 IDS 方法要么假设数据分布是静态的,要么依赖标记的攻击样本,在实际部署中 severely 限制了其适用性。这自然催生了持续新颖检测,这使 IDS 模型能够无需标记攻击数据的情况下,逐步适应非平稳的数据流。本文中,我们引入 ACORN-IDS,一种自适应持续新颖检测框架,该框架仅从正常数据中学习,同时利用演化的无标签数据流的内在结构。ACORN-IDS 将持续特征提取器集成进来,该提取器使用重建和度量学习目标结合聚类生成的伪标签进行训练,同时集成基于主成分分析的重建模块用于异常评分。这种设计使 ACORN-IDS 能够持续适应正常和恶意流量的分布偏移。我们在五个真实入侵数据集上进行了广泛评估,分别在两种持续学习场景下进行测试:(i) 演化中的攻击 (ii) 正常和攻击分布的演化。ACORN-IDS 在 F1 分数上平均提高了 62%,在零日攻击检测上平均提高了 58%,超越了基于无监督持续学习的当前最佳方法。它还在表现上超越了现有的各种新颖检测方法,同时实现近乎为零的遗忘,并具有最小的推理开销。这些结果表明,ACORN-IDS 提供了一个实用的、标签高效的解决方案,用于构建在动态真实环境中具有自适应性和鲁健性的 IDS。我们计划在接受后发布代码。
引用
@article{arxiv.2602.07291,
title = {ACORN-IDS: Adaptive Continual Novelty Detection for Intrusion Detection Systems},
author = {Sean Fuhrman and Onat Gungor and Tajana Rosing},
journal= {arXiv preprint arXiv:2602.07291},
year = {2026}
}