中文

PROVEX:基于可解释源venance 的 SOC 分析师信任提升框架

密码学与安全 2025-12-23 v1 人工智能

摘要

现代入侵检测系统 (IDS) 利用图神经网络 (GNN) 检测系统源venance 数据中的恶意活动,但其决策常常对分析师而言是黑箱。本文提出了一个综合的 XAI 框架,旨在通过使基于图的检测透明化来弥合 Security Operations Centers (SOC) 中的信任差距。我们在 KAIROS 这一最新基于时间图的 IDS 之上实现了该框架,尽管我们的设计可最小化地适用于任何基于时间图的检测器。完整的代码库已发布于 https://github.com/devang1304/provex.git。我们在检测管道中增添了后置解释功能,以突出触发警报的原因,识别关键因果子图和事件。我们将三种 GNN 解释方法——GraphMask、GNNExplainer 和变分时间 GNN 解释器 (VA-TGExplainer) 适应于时间源venance 上下文。这些工具输出人类可解读的异常行为表示,包括重要边缘和不确定性估计。我们的贡献聚焦于这些解释器的实际集成,解决了内存管理和可重复性方面的挑战。在 DARPA CADETS Engagement 3 数据集上进行评估显示,框架为检测到的攻击生成简洁的窗口级解释。我们的评估表明,解释器在高保真度下保留了 TGNN 的决策,揭示了关键边缘,如恶意文件交互和异常网络流。平均解释开销为 3-5 秒/事件。通过提供模型推理的见解,本框架旨在提高分析师的信任水平和分诊速度。

关键词

引用

@article{arxiv.2512.18199,
  title  = {PROVEX: Enhancing SOC Analyst Trust with Explainable Provenance-Based IDS},
  author = {Devang Dhanuka and Nidhi Rastogi},
  journal= {arXiv preprint arXiv:2512.18199},
  year   = {2025}
}