评估标准特征集以提升基于机器学习的网络入侵检测的泛化性与可解释性
密码学与安全
2023-05-12 v2 机器学习
网络与互联网体系结构
摘要
基于机器学习(ML)的网络入侵检测系统为提升组织网络安全态势带来诸多益处。研究界已设计开发众多系统,在使用合成数据集评估时常达到近乎完美的检测率。然而,大量学术研究并未常转化为实际部署。造成研究与生产间巨大鸿沟的原因若干,例如 ML 模型综合评估能力有限,以及对 ML 内部运作缺乏理解。本文通过评估通用特征集对不同网络环境与攻击场景的泛化性来缩小该鸿沟。因此,两个特征集(NetFlow 与 CICFlowMeter)已就跨三个关键数据集即 CSE-CIC-IDS2018、BoT-IoT 与 ToN-IoT 的检测准确率进行评估。结果显示 NetFlow 特征集在提升 ML 模型对各类网络攻击检测准确率方面具优越性。此外,因学习模型复杂性,已采用 SHapley Additive exPlanations(SHAP,一种可解释 AI 方法)来解释并解读 ML 模型的分类决策。已跨多个数据集分析两个通用特征集的 Shapley 值,以确定各特征对最终 ML 预测的贡献影响。
引用
@article{arxiv.2104.07183,
title = {Evaluating Standard Feature Sets Towards Increased Generalisability and Explainability of ML-based Network Intrusion Detection},
author = {Mohanad Sarhan and Siamak Layeghy and Marius Portmann},
journal= {arXiv preprint arXiv:2104.07183},
year = {2023}
}
备注
11 pages, 7 figures