评估基于深度学习的网络入侵检测系统警报分类的可解释人工智能
摘要
网络入侵检测系统(NIDS)监控网络以检测网络攻击和其他不受欢迎的活动。然而,许多NIDS解决方案每天会生成大量警报,导致分析师难以优先处理高优先级威胁。虽然深度学习模型承诺自动化NIDS警报的优先级排序,但这些模型缺乏透明度可能会削弱对其决策的信任。本研究强调了在NIDS警报分类中引入可解释人工智能(XAI)以提高信任和可解释性的重要性。我们采用来自爱沙尼亚塔纳尔大学技术大学(TalTech)安全运营中心(SOC)的真实世界NIDS警报数据集,开发了一种长短期记忆(LSTM)模型用于警报优先级排序。为解释LSTM模型的警报优先级决策,我们实现并比较了四种XAI方法:Local Interpretable Model-Agnostic Explanations(LIME)、SHapley Additive exPlanations(SHAP)、Integrated Gradients和DeepLIFT。通过一个全面的框架评估这些XAI方法的质量,包括忠实性、复杂度、鲁棒性和可靠性。我们的结果表明,DeepLIFT在所有其他XAI方法中表现一致优异,提供了高忠实性、低复杂度、稳健性能和强可靠性的解释。在与SOC分析师合作中,我们识别出有效警报分类的关键特征。这些由分析师识别的特征与XAI方法获得的特征高度一致,这既验证了其有效性,也增强了我们方法的实际适用性。
引用
@article{arxiv.2506.07882,
title = {Evaluating explainable AI for deep learning-based network intrusion detection system alert classification},
author = {Rajesh Kalakoti and Risto Vaarandi and Hayretdin Bahsi and Sven Nõmm},
journal= {arXiv preprint arXiv:2506.07882},
year = {2025}
}
备注
Accepted version of a paper published in the Proceedings of the 11th International Conference on Information Systems Security and Privacy (ICISSP 2025). Final version available via SCITEPRESS