一种可解释的泛化机制,用于准确检测异常并识别网络入侵技术
摘要
入侵检测系统(IDS)的最新进展,结合了可解释人工智能(XAI)方法,通过精确的特征选择显著提升了系统性能。然而,对网络攻击的透彻理解需要 IDS 内部具备固有的可解释决策过程。在本文中,我们提出了可解释泛化机制(IG),旨在彻底改变 IDS 的能力。IG 能够识别连贯模式,使其在区分正常和异常网络流量时具有可解释性。此外,连贯模式的综合揭示了复杂的入侵路径,为网络安全取证提供了重要见解。通过在真实世界数据集 NSL-KDD、UNSW-NB15 和 UKM-IDS20 上的实验,IG 即使在较低的训练测试比下也能保持准确。在 10% 训练-90% 测试的比例下,IG 在 NSL-KDD 上达到精确率(PRE)=0.93、召回率(REC)=0.94 和曲线下面积(AUC)=0.94;在 UNSW-NB15 上达到 PRE=0.98、REC=0.99 和 AUC=0.99;在 UKM-IDS20 上达到 PRE=0.98、REC=0.98 和 AUC=0.99。值得注意的是,在 UNSW-NB15 中,自 40% 训练-60% 测试比例起,IG 达到 REC=1.0 且 PRE 至少为 0.98;在 UKM-IDS20 中,自 20% 训练-80% 测试比例起,IG 达到 REC=1.0 且 PRE 至少为 0.88。重要的是,在 UKM-IDS20 中,IG 在没有先验知识的情况下成功识别了所有三个异常实例,展示了其泛化能力。这些结果和推论是可复现的。总之,IG 通过在不同数据集和训练测试比(从 10%-90% 到 90%-10%)上持续表现良好,展示了卓越的泛化能力,并在没有先验知识的情况下出色地识别新异常。其可解释性通过准确区分正常和异常活动的连贯证据得到增强,显著提高了检测准确率并减少了误报,从而增强了 IDS 的可靠性和可信度。
引用
@article{arxiv.2403.07959,
title = {An Interpretable Generalization Mechanism for Accurately Detecting Anomaly and Identifying Networking Intrusion Techniques},
author = {Hao-Ting Pai and Yu-Hsuan Kang and Wen-Cheng Chung},
journal= {arXiv preprint arXiv:2403.07959},
year = {2024}
}