中文

现有分布外技术是否适用于网络入侵检测?

机器学习 2023-08-29 v1 人工智能 密码学与安全

摘要

机器学习(ML)在网络入侵检测中日益流行。然而,基于 ML 的方案无论输入数据是否反映已知模式都会给出响应,这是安全关键应用中的普遍问题。尽管其他领域已有若干检测分布外(OOD)的提案,但这些方法能否有效识别网络安全中新型入侵仍不明确。新攻击未必影响整体分布,不能保证如计算机视觉中描绘新类别的图像那样明显为 OOD。本文中,我们探究其他领域的现有 OOD 检测器能否识别未知恶意流量,并探索模型中更具判别性与语义更丰富的嵌入空间(如对比学习与多分类任务所构建者)是否有助于检测。我们的研究涵盖六种采用不同检测策略的 OOD 技术,将其应用于以多种方式训练的模型,并暴露于来自相同或不同数据集(网络环境)的未知恶意流量。结果表明,现有检测器能识别一部分稳定的新恶意流量,且改进的嵌入空间可提升检测;我们还证明某些检测器的简单组合在测试场景中可识别近 100% 的恶意流量。

关键词

引用

@article{arxiv.2308.14376,
  title  = {Are Existing Out-Of-Distribution Techniques Suitable for Network Intrusion Detection?},
  author = {Andrea Corsini and Shanchieh Jay Yang},
  journal= {arXiv preprint arXiv:2308.14376},
  year   = {2023}
}