基于机器学习的网络入侵检测系统的可泛化性研究
网络与互联网体系结构
2023-05-12 v1 密码学与安全
机器学习
摘要
许多提出的基于机器学习(ML)的网络入侵检测系统(NIDSs)在合成基准数据集上评估时达到了近乎完美的检测性能。然而,关于这些结果是否能以及如何在其他网络场景(特别是真实世界网络)中泛化,尚无记录。在本文中,我们通过在四个近期发布的基准 NIDS 数据集上广泛评估七种有监督与无监督学习模型,研究了基于 ML 的 NIDSs 的可泛化性属性。我们的研究表明,所考虑的模型中无一能够泛化到所有被研究的数据集。有趣的是,我们的结果还表明可泛化性具有高度不对称性,即交换源域与目标域会显著改变分类性能。我们的研究还表明,总体而言,在我们所考虑的场景中,无监督学习方法比有监督学习模型泛化得更好。使用 SHAP 值解释这些结果表明,缺乏可泛化性主要是由于在一个或多个特征的值与 Attack/Benign 类之间,在某一个数据集-模型组合中存在强对应关系,而在具有不同特征分布的其他数据集中不存在这种关系。
引用
@article{arxiv.2205.04112,
title = {On Generalisability of Machine Learning-based Network Intrusion Detection Systems},
author = {Siamak Layeghy and Marius Portmann},
journal= {arXiv preprint arXiv:2205.04112},
year = {2023}
}