面向网络入侵检测的图表示自监督学习
机器学习
2025-12-23 v5 密码学与安全
摘要
检测网络流量中的入侵是一项具有挑战性的任务,尤其是在监督有限且攻击模式不断演变的情况下。尽管近期工作已利用图神经网络进行网络入侵检测,但它们通常将表示学习与异常检测解耦,限制了嵌入在识别攻击方面的效用。我们提出 GraphIDS,一种自监督入侵检测模型,通过掩码自编码器学习正常通信模式的局部图表示,将这两个阶段统一起来。归纳式图神经网络将每个流及其局部拓扑上下文嵌入,以捕获典型的网络行为,而基于 Transformer 的编码器-解码器则重建这些嵌入,通过自注意力隐式学习全局共现模式,无需显式的位置信息。在推理过程中,重建误差异常高的流被标记为潜在入侵。这种端到端框架确保嵌入直接为下游任务优化,有助于识别恶意流量。在多个 NetFlow 基准测试上,GraphIDS 实现了高达 99.98% 的 PR-AUC 和 99.61% 的宏 F1 分数,以 5-25 个百分点的优势超越基线方法。
引用
@article{arxiv.2509.16625,
title = {Self-Supervised Learning of Graph Representations for Network Intrusion Detection},
author = {Lorenzo Guerra and Thomas Chapuis and Guillaume Duc and Pavlo Mozharovskyi and Van-Tam Nguyen},
journal= {arXiv preprint arXiv:2509.16625},
year = {2025}
}
备注
Accepted at NeurIPS 2025