警惕缺口:能源领域 NIDS 数据集中的网络威胁覆盖不足
密码学与安全
2025-11-04 v1 人工智能
机器学习
摘要
使用公开数据集开发的网络入侵检测系统(NIDS)主要聚焦于企业环境,引发对其在能源基础设施中融合信息技术(IT)和操作技术(OT)环境下有效性的疑虑。本研究评估了五个广泛使用的数据集(CIC-IDS2017、SWaT、WADI、Sherlock 和 CIC-Modbus2023)的代表性,这些数据集针对从文档化能源行业事件中提取的可网络检测的 MITRE ATT&CK 技术进行分析。通过结构化的五步分析方法,本文成功开发并执行了差距分析,识别出 94 项网络可观测技术,原有技术池为 274 项。Sherlock 数据集实现的最高平均覆盖率为 0.56,紧随其后的是 CIC-IDS2017(0.55),而 SWaT 和 WADI 记录的最低分数(0.38)。将 CIC-IDS2017、Sherlock 和 CIC-Modbus2023 组合可实现 92% 的总体覆盖率,凸显了其互补的优势。该分析识别出关键缺口,尤其是在横向移动和工业协议操控方面,为数据集的完善以及在混合 IT/OT 能源环境中更稳健的 NIDS 评估提供了清晰路径。
引用
@article{arxiv.2511.00360,
title = {Mind the Gap: Missing Cyber Threat Coverage in NIDS Datasets for the Energy Sector},
author = {Adrita Rahman Tory and Khondokar Fida Hasan and Md Saifur Rahman and Nickolaos Koroniotis and Mohammad Ali Moni},
journal= {arXiv preprint arXiv:2511.00360},
year = {2025}
}
备注
13 pages