中文

从零样本机器学习到零日攻击检测

机器学习 2023-05-12 v1 密码学与安全 网络与互联网体系结构

摘要

标准 ML(机器学习)方法学假设测试样本源自训练阶段使用的一组预观测类别。模型从中提取并学习有用模式,以检测属于相同数据类别的新数据样本。然而,在网络入侵检测系统(NIDS)等特定应用中,难以获取模型在生产环境中很可能观测到的所有攻击类别的数据样本。基于 ML 的 NIDS 面临称为零日攻击的新攻击流量,由于其在当时不存在,故未用于学习模型的训练。本文提出一种零样本学习(zero-shot learning)方法学,以评估 ML 模型在零日攻击场景检测中的性能。在属性学习阶段,ML 模型映射网络数据特征以从已知攻击(已见)类别区分语义属性。在推理阶段,通过构建已知攻击与零日攻击间的关系,评估模型对零日攻击(未见)类别的检测。我们定义了一种新度量——零日检测率(Zero-day Detection Rate),用于衡量学习模型在推理阶段的有效性。结果表明,尽管大多数攻击类别对采用基于 ML 的 NIDS 的组织在零日攻击场景中不构成显著风险,但对于本文识别的某些攻击组,此类系统无法有效应用已学习的攻击行为属性将其检测为恶意。我们使用 Wasserstein 距离(Wasserstein Distance)技术进一步分析,以衡量此类攻击与 ML 模型训练所用其他攻击类型的差异程度。结果表明,零日检测率低的复杂攻击与其他攻击类别相比具有显著不同的特征分布。

关键词

引用

@article{arxiv.2109.14868,
  title  = {From Zero-Shot Machine Learning to Zero-Day Attack Detection},
  author = {Mohanad Sarhan and Siamak Layeghy and Marcus Gallagher and Marius Portmann},
  journal= {arXiv preprint arXiv:2109.14868},
  year   = {2023}
}