KnowML:利用攻击知识图谱改进 ML-NIDS 的泛化能力
密码学与安全
2025-06-25 v1 信息检索
摘要
尽管对机器学习基于网络入侵检测系统 (ML-NIDS) 进行了大量研究,但其检测多样化攻击变体的能力仍存疑虑。先前的研究大多依赖同质数据集,这些数据集人为地提高了性能分数,并提供了一种虚假的安全感。设计能够有效检测广泛攻击变体的系统仍是一个重大挑战。ML-NIDS的进展仍严重依赖于人类专长,这可能会将系统设计者的主观判断嵌入模型,从而阻碍其在 diverse attack types 上的泛化能力。为此,我们提出了KnowML,一种面向知识导向的机器学习框架,将攻击知识整合到ML-NIDS中。KnowML通过利用大型语言模型 (LLM) 执行对攻击实现方式的自动化分析,系统性地探索威胁景观。它构建统一的攻击策略知识图谱 (KG),并在其上应用符号推理来生成KG-Augmented Input,将领域知识直接嵌入ML-NIDS的设计过程中。我们在28种真实的攻击变体上评估了KnowML,其中10种是本研究新收集的。我们的发现表明,基线ML-NIDS模型未能完全检测某些变体,F1得分最低可达0%。相比之下,我们的知识导向方法在保持FPR低于0.1%的同时,实现了最高可达99%的F1得分。
引用
@article{arxiv.2506.19802,
title = {KnowML: Improving Generalization of ML-NIDS with Attack Knowledge Graphs},
author = {Xin Fan Guo and Albert Merono Penuela and Sergio Maffeis and Fabio Pierazzi},
journal= {arXiv preprint arXiv:2506.19802},
year = {2025}
}