中文

基于循环神经网络的网络流量异常检测

计算机与社会 2018-03-30 v1 人机交互 机器学习

摘要

我们展示了循环神经网络能够学习表示网络上计算机之间通信序列的模型,并可用于识别离群网络流量。防御计算机网络是一个具有挑战性的问题,通常通过对已知恶意行为者行为手动识别然后指定规则以在网络通信中识别此类行为来解决。然而,这些基于规则的方法往往泛化性差,且仅识别研究人员已知那些模式。不依赖已知恶意行为模式的替代方法潜在地也能检测先前未见的模式。我们将 netflow 标记化并压缩为构成“句子”的“词”序列,代表计算机之间的对话。这些句子随后被用于生成学习新生成语言的语义与句法语法的模型。我们使用长短期记忆(LSTM)单元循环神经网络(RNN)来捕捉该语言的复杂关系与细微差别。该语言模型随后被用于预测两个 IP 之间的通信,且预测误差被用作观测通信典型或 atypical 程度的度量。通过学习特定于每个网络却又泛化到网络内外典型计算机间流量的模型,语言模型能够识别相对于该模型为离群的网络活动序列。我们在包含七天正常流量与四种不同攻击模式的 ISCX IDS 数据集上展示了正向的无监督攻击识别性能(AUC 0.84)。

关键词

引用

@article{arxiv.1803.10769,
  title  = {Network Traffic Anomaly Detection Using Recurrent Neural Networks},
  author = {Benjamin J. Radford and Leonardo M. Apolonio and Antonio J. Trias and Jim A. Simpson},
  journal= {arXiv preprint arXiv:1803.10769},
  year   = {2018}
}

备注

Prepared for the 2017 National Symposium on Sensor and Data Fusion