I-SiamIDS:一种用于处理基于网络的入侵检测系统中类不平衡的改进 Siam-IDS
密码学与安全
2020-09-24 v1
摘要
NIDS 通过分析网络流量识别恶意活动。NIDS 使用良性与入侵网络流量的样本进行训练。根据可用实例数量,训练样本属于多数类或少数类。多数类包含正常流量及反复出现入侵的大量样本;而少数类包含未知事件或不频繁入侵的较少样本。在此类不平衡数据上训练的 NIDS 往往对少数攻击类给出偏向性预测,导致入侵未被检测或误分类。以往研究使用数据级方法处理类不平衡问题,即在训练数据集中增加少数类样本或减少多数类样本。尽管这些数据级平衡方法间接提升了 NIDS 性能,却未解决 NIDS 的根本问题,即它们无法仅用有限训练数据识别攻击。本文提出一种算法级方法 I-SiamIDS,其为处理类不平衡问题的两层集成。I-SiamIDS 在算法级识别多数类与少数类,无需使用任何数据级平衡技术。I-SiamIDS 的第一层使用 b-XGBoost、Siamese-NN 与 DNN 的集成对输入样本进行层次过滤以识别攻击;这些攻击随后被送至第二层,使用 m-XGBoost 分类为不同攻击类。与同类方法相比,I-SiamIDS 在 NSL-KDD 与 CIDDS-001 数据集上于准确率、召回率、精确率、F1 分数及 AUC 值方面均有显著提升。为进一步巩固结果,还进行了计算成本分析以研究所提 I-SiamIDS 的可接受性。
引用
@article{arxiv.2009.10940,
title = {I-SiamIDS: an improved Siam-IDS for handling class imbalance in network-based intrusion detection systems},
author = {Punam Bedi and Neha Gupta and Vinita Jindal},
journal= {arXiv preprint arXiv:2009.10940},
year = {2020}
}
备注
21 pages