CyberCScope:面向网络安全系统的偏斜张量流与在线异常检测
机器学习
2025-03-04 v1 人工智能
密码学与安全
摘要
网络安全系统持续产生大量以高阶张量形式的时间戳事件,例如 {计数; 时间、端口、流持续时间、数据包大小、……},如何实时检测这些事件中的异常/入侵?如何识别多种类型的入侵并捕捉其特征行为?张量数据包含类别属性和连续属性,连续属性的数据分布通常呈现偏斜。这些数据属性要求同时处理偏斜的无限维和有限维空间。在本文中,我们提出了一种新型流式方法,称为 CyberCScope。该方法有效地将输入张量分解为主要趋势,同时显式区分类别属性和偏斜连续属性。据我们所知,这是首种计算混合偏斜的无限维和有限维分解的方法。基于该分解,它流式地发现不同随时间演化的模式,从而实现对多种异常类型的检测。大规模真实数据集上的大量实验表明,CyberCScope 在检测各种入侵方面优于基于最先进方法的基准,同时为实际中发生的入侵提供了有意义的摘要。
引用
@article{arxiv.2503.00871,
title = {CyberCScope: Mining Skewed Tensor Streams and Online Anomaly Detection in Cybersecurity Systems},
author = {Kota Nakamura and Koki Kawabata and Shungo Tanaka and Yasuko Matsubara and Yasushi Sakurai},
journal= {arXiv preprint arXiv:2503.00871},
year = {2025}
}
备注
Accepted by WWW 2025 short research paper