基于机器学习和 Shapley 加性解释(SHAP)方法的分布式拒绝服务(DDoS)攻击检测分类与解释
密码学与安全
2023-07-03 v1 机器学习
摘要
DDoS 攻击涉及用来自多个源的大量请求或流量淹没目标系统,破坏目标服务器、服务或网络的正常运行流量。区分合法流量与恶意流量是一项具有挑战性的任务。利用机器学习和深度学习技术可对合法流量与恶意流量进行分类并分析网络流量。然而,为分类流量流是否为良性或恶意而实施的模型间解释,是对模型内部工作机制的重要探究,以提升模型的可信度。可解释人工智能(XAI)能够解释机器学习模型的决策过程,从而分类并识别 DDoS 流量。在此背景下,我们提出了一种框架,不仅能分类 DDoS 攻击的合法与恶意流量,还使用 SHAP 解释分类器模型的决策过程。为解决该问题,我们首先采用特征选择技术,基于特征重要性技术(如基于 XGB 的 SHAP 特征重要性)选出前 20 个重要特征。随后,我们所提模型的多层感知机网络(MLP)部分使用 DDoS 攻击数据集的优化特征作为输入,以分类合法与恶意流量。我们使用全部特征与所选特征进行了大量实验。评估结果表明,使用所选特征的模型性能达到了 99% 以上的准确率。最后,为提供可解释性,可采用 XAI 基于 SHAP 的全局与局部解释来阐释预测结果与特征之间的模型性能,从而更好地解释我们所提框架取得的结果。
引用
@article{arxiv.2306.17190,
title = {Classification and Explanation of Distributed Denial-of-Service (DDoS) Attack Detection using Machine Learning and Shapley Additive Explanation (SHAP) Methods},
author = {Yuanyuan Wei and Julian Jang-Jaccard and Amardeep Singh and Fariza Sabrina and Seyit Camtepe},
journal= {arXiv preprint arXiv:2306.17190},
year = {2023}
}
备注
14 pages