中文

PIDSMaker:构建与评估基于证据链的入侵检测系统

密码学与安全 2026-02-16 v2 机器学习

摘要

近期的基于证据链的入侵检测系统(PIDS)通过对系统证据链图应用机器学习显示出检测高级持久性威胁(APTs)的强大潜力。然而,评估和比较PIDS仍然困难:先前工作使用不一致的预处理管道、非标准数据集划分和不兼容的ground-truth标签和指标。这些差异削弱了可重复性,阻碍了公平比较,并给研究人员带来巨大的重新实现负担。我们提出了PIDSMaker,一个用于开发和评估PIDS的开源框架,遵循一致的协议。PIDSMaker将八个最先进的系统整合到模块化、可扩展的架构中,采用标准化的预处理和ground-truth标签,实现一致的实验和公平比较。YAML-based配置界面支持通过无需代码更改地组合组件进行快速原型设计。PIDSMaker还包括用于消化研究、超参数调优、多运行不稳定性测量和可视化的工具,解决了先前工作中识别的方法论差距。我们通过具体用例演示PIDSMaker,并随携带预处理后的数据集和标签,支持PIDS社区共享评估。

关键词

引用

@article{arxiv.2601.22983,
  title  = {PIDSMaker: Building and Evaluating Provenance-based Intrusion Detection Systems},
  author = {Tristan Bilot and Baoxiang Jiang and Thomas Pasquier},
  journal= {arXiv preprint arXiv:2601.22983},
  year   = {2026}
}