中文

利用溯源图结构特征解释基于GNN的入侵检测系统检测

密码学与安全 2025-10-10 v7 机器学习

摘要

高级网络威胁(如无文件恶意软件与高级持续性威胁(APT))推动了基于溯源的安全解决方案的采用。这些方案采用机器学习(ML)模型进行行为建模及恶意软件与异常检测等关键安全任务。然而,基于ML的安全模型的不透明性限制了其更广泛的应用,因为其决策过程缺乏透明度,制约了可解释性与可验证性。我们将方案定制面向基于图神经网络(GNN)的安全解决方案,因为近期研究利用GNN全面消化系统溯源图以完成安全关键任务。为增强基于GNN的安全模型的可解释性,我们引入PROVEXPLAINER,一个利用可解释代理模型提供实例级安全感知解释的框架。PROVEXPLAINER的可解释特征空间由判别子图模式与图结构特征构成,可直接映射至系统溯源问题空间,使解释具备人类可解读性。我们展示了PROVEXPLAINER如何与当前最先进(SOTA)GNN解释器协同以提供领域与实例特定解释。我们使用传统GNN解释文献所用的Fidelity+/Fidelity-指标衡量解释质量,并引入精确率/召回率指标以考量解释相对于真值的准确性,还设计了基于图遍历距离的人类可操作性指标。在真实无文件与APT数据集上,相较于SOTA GNN解释器,PROVEXPLAINER的Fidelity+、精确率、召回率与可操作性(值越高越好)分别提升达29%/27%/25%/1.4倍,Fidelity-(值越低越好)降低12%。

关键词

引用

@article{arxiv.2306.00934,
  title  = {Interpreting GNN-based IDS Detections Using Provenance Graph Structural Features},
  author = {Kunal Mukherjee and Joshua Wiedemeier and Tianhao Wang and Muhyun Kim and Feng Chen and Murat Kantarcioglu and Kangkook Jee},
  journal= {arXiv preprint arXiv:2306.00934},
  year   = {2025}
}