中文

网络入侵检测系统数据集的核查与修正及基于图神经网络进行网络攻击检测的标准化特征集推导

密码学与安全 2023-01-02 v2 离散数学 机器学习

摘要

网络入侵检测系统(NIDS)对于现代网络中的恶意流量与网络攻击检测至关重要。基于人工智能的NIDS是强大的工具,能够学习复杂的数据关联以实现准确的攻击预测。图神经网络(GNNs)提供了分析网络拓扑与流特征的机会,这使其特别适用于NIDS应用。然而,此类工具的成功应用需要大量精心收集与标注的数据用于训练和测试。本文中我们检查ToN-IoT数据集的不同版本,并指出某些版本中的不一致性。我们过滤ToN-IoT完整版并给出标注为ToN-IoT-R的新版本。为确保泛化能力,我们提出一组新的标准化且紧凑的流特征集,其仅从NetFlowv5兼容数据导出。我们将数值数据与标志位分为不同类别,并提出一种针对数值特征的新数据集无关归一化方法。这使我们能保留流标志位的含义,并建议基于例如网络协议进行针对性分析。对于流分类,我们使用E-GraphSage算法及改进节点初始化技术,从而将节点度加入节点特征。我们在ToN-IoT-R上取得高分类准确率,并与先前发表的ToN-IoT、NF-ToN-IoT和NF-ToN-IoT-v2结果进行比较。我们强调精心数据收集与标注及恰当数据预处理选择的重要性,并得出结论:所提特征集因对流量监测设备要求更低且保持高流分类准确率,更适用于真实NIDS。

关键词

引用

@article{arxiv.2212.13994,
  title  = {Investigation and rectification of NIDS datasets and standardized feature set derivation for network attack detection with graph neural networks},
  author = {Anton Raskovalov and Nikita Gabdullin and Vasily Dolmatov},
  journal= {arXiv preprint arXiv:2212.13994},
  year   = {2023}
}

备注

8 pages, 2 equations, 3 tables