DeepAID:解释并改进安全应用中基于深度学习的异常检测
密码学与安全
2021-09-24 v1 机器学习
摘要
无监督深度学习(DL)技术已广泛应用于各种安全相关的异常检测应用中,这得益于其检测未知威胁的巨大潜力以及深度神经网络(DNN)提供的优越性能。然而,缺乏可解释性在实践中构成了采用 DL 模型的关键障碍。遗憾的是,现有的解释方法针对的是监督学习模型和/或非安全领域,无法适用于无监督 DL 模型,且不能满足安全领域的特殊需求。本文中,我们提出 DeepAID,一个旨在(1)解释安全领域中基于 DL 的异常检测系统,以及(2)基于解释提升这些系统实用性的通用框架。我们首先通过构建并求解为安全领域带有特殊约束的优化问题,提出一种面向无监督 DNN 的新颖解释方法。随后,我们基于解释器以及一个名为 Distiller 的模型扩展提供若干应用,通过解决特定领域问题来改进安全系统。我们将 DeepAID 应用于三类安全相关异常检测系统,并用具有代表性的已有工作对我们的解释器进行了广泛评估。实验结果表明,DeepAID 能为无监督 DL 模型提供高质量解释,同时满足安全领域的特殊要求。我们还给出若干用例,表明 DeepAID 可帮助安全操作员理解模型决策、诊断系统错误、向模型反馈并减少误报。
引用
@article{arxiv.2109.11495,
title = {DeepAID: Interpreting and Improving Deep Learning-based Anomaly Detection in Security Applications},
author = {Dongqi Han and Zhiliang Wang and Wenqi Chen and Ying Zhong and Su Wang and Han Zhang and Jiahai Yang and Xingang Shi and Xia Yin},
journal= {arXiv preprint arXiv:2109.11495},
year = {2021}
}
备注
Accepted by 2021 ACM SIGSAC Conference on Computer and Communications Security (CCS '21)