现有分布外技术是否适用于网络入侵检测?
机器学习
2023-08-29 v1 人工智能
密码学与安全
摘要
机器学习(ML)在网络入侵检测中日益流行。然而,基于 ML 的方案无论输入数据是否反映已知模式都会给出响应,这是安全关键应用中的普遍问题。尽管其他领域已有若干检测分布外(OOD)的提案,但这些方法能否有效识别网络安全中新型入侵仍不明确。新攻击未必影响整体分布,不能保证如计算机视觉中描绘新类别的图像那样明显为 OOD。本文中,我们探究其他领域的现有 OOD 检测器能否识别未知恶意流量,并探索模型中更具判别性与语义更丰富的嵌入空间(如对比学习与多分类任务所构建者)是否有助于检测。我们的研究涵盖六种采用不同检测策略的 OOD 技术,将其应用于以多种方式训练的模型,并暴露于来自相同或不同数据集(网络环境)的未知恶意流量。结果表明,现有检测器能识别一部分稳定的新恶意流量,且改进的嵌入空间可提升检测;我们还证明某些检测器的简单组合在测试场景中可识别近 100% 的恶意流量。
引用
@article{arxiv.2308.14376,
title = {Are Existing Out-Of-Distribution Techniques Suitable for Network Intrusion Detection?},
author = {Andrea Corsini and Shanchieh Jay Yang},
journal= {arXiv preprint arXiv:2308.14376},
year = {2023}
}