面向鲁棒网络异常检测的对抗增强与主动采样
密码学与安全
2025-09-08 v1 人工智能
计算机与社会
机器学习
摘要
高级持续性威胁(APTs)因其隐蔽性和长期持续的特性,对网络安全构成了重大挑战。传统监督学习方法通常需要大量标注数据,而真实场景中此类数据往往稀缺。本文提出了一种新颖方法,将用于异常检测的AutoEncoder与主动学习相结合,以迭代方式增强APT检测。通过有选择地查询预言机(oracle)获取不确定或模糊样本的标签,我们的方法在降低标注成本的同时提升了检测准确率,使模型能够以最少的数据有效学习,并减少对大量人工标注的依赖。我们给出了基于注意力对抗双AutoEncoder的异常检测框架的完整表述,并展示了主动学习循环如何逐步提升模型性能。该框架在DARPA透明计算计划提供的真实世界、不平衡的溯源追踪数据上进行了评估,其中类APT攻击仅占数据的0.004%。数据集涵盖多个操作系统,包括Android、Linux、BSD和Windows,并在两种攻击场景下进行了测试。结果表明,主动学习期间检测率有显著提升,优于现有方法。
引用
@article{arxiv.2509.04999,
title = {Adversarial Augmentation and Active Sampling for Robust Cyber Anomaly Detection},
author = {Sidahmed Benabderrahmane and Talal Rahwan},
journal= {arXiv preprint arXiv:2509.04999},
year = {2025}
}