PIDSMaker:构建与评估基于证据链的入侵检测系统
密码学与安全
2026-02-16 v2 机器学习
摘要
近期的基于证据链的入侵检测系统(PIDS)通过对系统证据链图应用机器学习显示出检测高级持久性威胁(APTs)的强大潜力。然而,评估和比较PIDS仍然困难:先前工作使用不一致的预处理管道、非标准数据集划分和不兼容的ground-truth标签和指标。这些差异削弱了可重复性,阻碍了公平比较,并给研究人员带来巨大的重新实现负担。我们提出了PIDSMaker,一个用于开发和评估PIDS的开源框架,遵循一致的协议。PIDSMaker将八个最先进的系统整合到模块化、可扩展的架构中,采用标准化的预处理和ground-truth标签,实现一致的实验和公平比较。YAML-based配置界面支持通过无需代码更改地组合组件进行快速原型设计。PIDSMaker还包括用于消化研究、超参数调优、多运行不稳定性测量和可视化的工具,解决了先前工作中识别的方法论差距。我们通过具体用例演示PIDSMaker,并随携带预处理后的数据集和标签,支持PIDS社区共享评估。
引用
@article{arxiv.2601.22983,
title = {PIDSMaker: Building and Evaluating Provenance-based Intrusion Detection Systems},
author = {Tristan Bilot and Baoxiang Jiang and Thomas Pasquier},
journal= {arXiv preprint arXiv:2601.22983},
year = {2026}
}