用于可解释系统日志异常检测的循环神经网络注意力机制
机器学习
2018-03-15 v1 神经与进化计算
机器学习
摘要
深度学习近来在与计算机系统维护相关的关键任务上展示了最先进的性能,例如入侵检测、拒绝服务攻击检测、软硬件系统故障和恶意软件检测。在这些场景中,模型可解释性对于管理员和分析师信任并依据机器学习模型的自动化分析采取行动至关重要。深度学习方法被批评为黑箱预言机,对决策因素的洞察有限。本工作旨在“弥合”深度学习模型令人印象深刻的性能与可解释模型自省需求之间的“差距”。为此,我们提出增强注意力的循环神经网络(RNN)语言模型,用于系统日志中的异常检测。我们的方法通常适用于任何计算机系统和日志源。通过将注意力变体整合进我们的 RNN 语言模型,我们创造了模型自省和分析的机会,且不牺牲最先进的性能。我们在使用洛斯阿拉莫斯国家实验室(LANL)网络安全数据集的入侵检测任务上展示了模型性能并说明了模型可解释性,尽管仅用一天的数据训练,报告接收者操作特征曲线下面积达 0.99 以上。
引用
@article{arxiv.1803.04967,
title = {Recurrent Neural Network Attention Mechanisms for Interpretable System Log Anomaly Detection},
author = {Andy Brown and Aaron Tuor and Brian Hutchinson and Nicole Nichols},
journal= {arXiv preprint arXiv:1803.04967},
year = {2018}
}
备注
Submitted to the First Workshop On Machine Learning for Computer Systems, ACM HPDC 2018