基于SHAP的加密流量可解释异常检测
密码学与安全
2025-05-23 v1
摘要
加密通信协议(如HTTPS和TLS)的广泛采用提升了数据隐私性,但也使传统异常检测技术变得不够有效,因为这些技术通常依赖检查未加密的负载数据。本研究旨在开发一种基于机器学习的、用于加密网络流量异常检测的可解释框架。本研究提出了一种模型无关的框架,将集成多个机器学习分类器,并利用SHapley Additive exPlanations (SHAP)确保后验模型可解释性。在三个基准加密流量数据集上对模型进行训练和评估。使用标准分类指标进行性能评估,SHAP用于通过对 individual input features 进行重要性归因来解释模型预测。SHAP可视化成功揭示了导致异常预测的最具影响力的流量特征,增强了模型的透明度和可信度。与常规方法不同后者将机器学习视为黑箱,本工作将稳健的分类技术与通过SHAP实现的可解释性相结合,为加密流量环境提供一种新颖的可解释异常检测系统。虽然该框架具有可通用性,但实时部署以及在对抗条件下的性能仍需进一步调查。未来工作可能探索自适应模型和操作网络环境中的实时可解释性。这一可解释异常检测框架可以集成到现代加密环境的安全运营中,使分析师不仅能够以高精度检测异常,还能理解模型为何会对特定决策做出 particular decision——这一能力在合规驱动和关键任务环境中至关重要。
引用
@article{arxiv.2505.16261,
title = {Interpretable Anomaly Detection in Encrypted Traffic Using SHAP with Machine Learning Models},
author = {Kalindi Singh and Aayush Kashyap and Aswani Kumar Cherukuri},
journal= {arXiv preprint arXiv:2505.16261},
year = {2025}
}