中文

从一个攻击域到另一个攻击域:基于Siamese网络的对比迁移学习用于APT检测

机器学习 2025-11-26 v1 人工智能 密码学与安全 神经与进化计算

摘要

高级持久性威胁(APT)因其隐蔽性、持久性和适应性,构成了网络安全的主要挑战。传统机器学习检测器在处理类别不平衡、高维特征和稀缺真实样本方面困难,往往缺乏迁移性——在训练域内表现良好,但在新型攻击情景中性能下降。我们提出一种混合迁移框架,集成迁移学习、可解释人工智能(XAI)、对比学习和Siamese网络,以提高跨域泛化能力。注意力机制自编码器支持跨域知识迁移,而Shapley增益解释(SHAP)选择稳定且信息丰富的特征,以减少维度和计算成本。使用对比目标训练的Siamese编码器对齐源域和目标域的表征,增加异常可分离性,减轻特征漂移。我们在DARPA透明计算(TC)计划的真实世界样本上进行评估,并通过合成攻击情景进行鲁棒性测试。在源域到目标域的迁移过程中,该方法在经典和深度基准上提供改进的检测得分,展示了一种可扩展、可解释且具迁移性的APT检测解决方案。

关键词

引用

@article{arxiv.2511.20500,
  title  = {From One Attack Domain to Another: Contrastive Transfer Learning with Siamese Networks for APT Detection},
  author = {Sidahmed Benabderrahmane and Talal Rahwan},
  journal= {arXiv preprint arXiv:2511.20500},
  year   = {2025}
}