网络流量中鲁棒异常检测:在 CICIDS2017 上评估机器学习模型
密码学与安全
2025-08-12 v2 人工智能
机器学习
摘要
确定合适的机器学习范式用于入侵检测仍是构建有效且可泛化安全解决方案的关键。在本研究中,我们在 CICIDS2017 数据集上,对四种代表性模型——多层感知器 (MLP)、1D 卷积神经网络 (CNN)、单类支持向量机 (OCSVM) 和局部离群因子 (LOF)——进行受控比较,分别针对两种场景:检测已知攻击类型和泛化到以前未见的威胁。我们的结果表明,监督式 MLP 和 CNN 在熟悉攻击上几乎实现完美准确率,但在新攻击上召回率显著下降。而非监督式 LOF 在整体准确率适中,能高召回未知威胁,代价是 elevated 的误报率;而基于边界的 OCSVM 在精确率和召回率之间取得平衡,显示出在两种场景中都具备稳健的检测能力。这些发现为在动态网络环境中选择 IDS 模型提供了实用指导。
引用
@article{arxiv.2506.19877,
title = {Robust Anomaly Detection in Network Traffic: Evaluating Machine Learning Models on CICIDS2017},
author = {Zhaoyang Xu and Yunbo Liu},
journal= {arXiv preprint arXiv:2506.19877},
year = {2025}
}
备注
submitted to IEEE CNS 2025