中文

关于序列机器学习在网络入侵检测中的评估

密码学与安全 2022-07-06 v1 机器学习

摘要

深度学习的近期进展重燃了机器学习用于网络入侵检测系统(NIDS)的研究兴趣。具体而言,序列学习模型因其能够提取网络流量流(NetFlows)的时间特征并将其用于NIDS任务而受到关注。然而,这些序列模型的应用往往直接移植并改编自其他领域的方法论,而未深入探究如何利用网络安全场景的特定环境;此外,针对依赖NetFlow数据的序列模型缺乏全面研究,而NetFlow数据相较传统全包捕获具有显著优势。我们在本文中解决此问题。我们提出一种详细方法论以提取表示恶意活动模式的NetFlow时间序列。随后,我们应用该方法论比较序列学习模型与传统静态学习模型的有效性。特别地,我们在由CICIDS2017和CTU13两个知名NIDS数据集所代表的不同环境中,对'序列'长短期记忆(LSTM)与'静态'前馈神经网络(FNN)进行公平比较。我们的结果强调,LSTM在CICIDS2017中以超过99.5%的F1分数取得与FNN相当的性能;而在CTU13中取得更优性能,以95.7%的F1分数对抗91.5%。本文由此为序列学习模型在NIDS中的未来应用铺平道路。

关键词

引用

@article{arxiv.2106.07961,
  title  = {On the Evaluation of Sequential Machine Learning for Network Intrusion Detection},
  author = {Andrea Corsini and Shanchieh Jay Yang and Giovanni Apruzzese},
  journal= {arXiv preprint arXiv:2106.07961},
  year   = {2022}
}