中文

CALIBURN:面向操作校准的流式入侵检测的 regimes敏感性研究

密码学与安全 2026-05-26 v1 机器学习

摘要

流式网络入侵检测系统必须在保持内存受限的同时持续处理数据流,但大多数当前方法将告警阈值选择留给事后调优的问题,难以适用于生产环境。运营商需要在部署前即可指定告警行为,输入包括假阳性成本、假阴性成本以及告警预算。本文提出CALIBURN,一个由五个组成部分构成的流式告警管道:截断贝叶斯在线变点检测器、将变点后验映射到经验条件攻击概率的等辆校准层、从运营商指定的误分类成本派生的成本敏感决策阈值、将告警预算转换为在exchangeability下有效窗口内阈值的Conformal风险控制封装器,以及 adapted自Site Reliability工程实践的多窗口燃烧率告警层。我们不声称统一优势,而是将CALIBURN作为regime敏感性研究,评估管道在三个攻击 prevalences regimes:LITNET-2020为5.2%,CICIDS2017为22.06%,UNSW-NB15为64%。在稀有攻击regime下,CALIBURN在LITNET-2020上实现AUC-PR为0.943,在最佳流式基线上超越2.21倍,在最佳批处理参考上超越4.12倍;等辆校准将Brier得分降低30%。在中等prevalence regime下,CALIBURN仍是CICIDS2017上最强的流式方法,但被批处理密度方法超越。在高prevalence regime下,所有流式方法接近prevalence底线。我们进一步识别了两个distinct CRC-collapse机制驱动告警规则在alpha较小时趋于退化,视为运营商的operational指导。

关键词

引用

@article{arxiv.2605.24696,
  title  = {CALIBURN: A Regime-Sensitivity Study of Operationally Calibrated Streaming Intrusion Detection},
  author = {Michel A. Youssef},
  journal= {arXiv preprint arXiv:2605.24696},
  year   = {2026}
}

备注

55 pages, 5 figures, 14 tables. Under review at Cyber Security and Applications. Code: https://github.com/MichelYsf/rcbsid-paper. Archived release: https://doi.org/10.5281/zenodo.20074590