中文

面向入侵检测系统的持续新颖度检测CND-IDS

密码学与安全 2025-02-21 v1 机器学习

摘要

入侵检测系统(IDS)在物联网和网络安全中扮演着关键角色,通过监控系统数据并警报可疑活动来实现。机器学习(ML)作为IDS的解决方案,能够提供高度准确的入侵检测。然而,ML-IDS解决方案常常忽视两个关键需求:数据流的持续变化和缺乏攻击标签。网络流量及其相关网络攻击正在不断变化,这可能导致部署的ML模型性能下降。在实际入侵场景中,对攻击数据(如零日攻击)进行标记可能不可行,因此依赖攻击标签的ML解决方案变得必要。为解决这两个挑战,我们提出CND-IDS,一个持续新颖度检测IDS框架,包括(i)一个学习型特征提取器,不断更新系统数据的新特征表示,以及(ii)一个新颖度检测器,通过利用主成分分析(PCA)恢复来识别新的网络攻击。我们在真实入侵数据集上的结果表明,CND-IDS在F值提升最高可达6.1倍,在前向迁移方面提升最高可达6.5倍,显著优于当前最先进的无监督持续学习算法。我们将在接受后公开代码。

关键词

引用

@article{arxiv.2502.14094,
  title  = {CND-IDS: Continual Novelty Detection for Intrusion Detection Systems},
  author = {Sean Fuhrman and Onat Gungor and Tajana Rosing},
  journal= {arXiv preprint arXiv:2502.14094},
  year   = {2025}
}

备注

Accepted by the 62nd Design Automation Conference (DAC 2025)