中文

增强自动机学习:一种网络安全案例研究

密码学与安全 2024-07-16 v2 软件工程

摘要

入侵检测系统是网络安全的关键。由于包括网络平台异构性和网络威胁不断变化的多种因素,入侵检测系统的验证呈现出复杂性。本文使用自动机学习从网络流量数据中推导出状态机,以支持对入侵检测系统的行为验证。我们工作的最创新之处在于解决直接将现有自动机学习技术应用于网络流量数据的困难,这些数据本质上是数值型的。具体而言,我们使用可解释的机器学习(ML)将数值范围划分为与系统对入侵检测决策高度相关的区间。随后,这些区间用于对数值范围进行抽象化,以便进行自动机学习。我们将 ML 增强的自动机学习方法应用于由我们合作伙伴 RabbitRun Technologies 开发的商业网络入侵检测系统。我们的研究结果表明,所采用方法平均可减少所学习状态机的状态和转换数量 67.5%,同时相较于使用基于专家的 numeric data abstraction 实现的平均准确率提升 28%。此外,所得状态机有助于实践者验证系统级安全要求,并通过模型检查和时序查询检查探索先前未知的系统行为。我们在线提供我们的实现与实验数据。

关键词

引用

@article{arxiv.2405.11141,
  title  = {Enhancing Automata Learning with Statistical Machine Learning: A Network Security Case Study},
  author = {Negin Ayoughi and Shiva Nejati and Mehrdad Sabetzadeh and Patricio Saavedra},
  journal= {arXiv preprint arXiv:2405.11141},
  year   = {2024}
}

备注

This paper has been accepted at the 27th ACM / IEEE International Conference on Model Driven Engineering Languages and Systems (MODELS 2024)