Entente: 基于联邦学习的网络日志图跨域入侵检测
密码学与安全
2025-09-16 v2
摘要
基于图的网络入侵检测系统(GNIDS)在检测复杂网络攻击(如高级持续性威胁APTs)方面获得了显著动力,无论是在组织内部还是跨组织边界。尽管实现了令人满意的检测准确率并展示了适应不断变化的攻击和正常模式的能力,现有GNIDS主要假设集中式数据设置。然而,由于日益增加的隐私法规限制和运营限制,灵活的数据收集并不总是现实或可行的。我们认为GNIDS的实际发展需要考虑分布式收集设置,并利用联邦学习(FL)作为解决这一突出挑战的可行范式。我们观察到,将FL朴素地应用于GNIDS不太可能有效,原因包括客户端间的图异质性以及不同GNIDS采取的多样化设计选择。我们通过一套针对图数据集的新型技术来解决这些问题,包括参考图合成、图草图化和自适应贡献缩放,最终开发了新系统Entente。通过利用领域知识,Entente可以同时实现有效性、可扩展性和鲁棒性。在大规模LANL、OpTC和Pivoting数据集上的经验评估表明,Entente优于SOTA联邦学习基线。我们还在针对GNIDS设置的联邦学习投毒攻击下评估了Entente,通过将攻击成功率限制在低值展示了其鲁棒性。整体而言,我们的研究表明了构建跨域GNIDS的有前景方向。
引用
@article{arxiv.2503.14284,
title = {Entente: Cross-silo Intrusion Detection on Network Log Graphs with Federated Learning},
author = {Jiacen Xu and Chenang Li and Yu Zheng and Zhou Li},
journal= {arXiv preprint arXiv:2503.14284},
year = {2025}
}
备注
To appear in the Network and Distributed System Security (NDSS) Symposium, February 2026