SoK:机器学习用于网络入侵检测务实评估
密码学与安全
2023-05-02 v1 机器学习
网络与互联网体系结构
摘要
机器学习(ML)已成为解决诸多现实世界任务的重要工具。然而,对于网络入侵检测(NID),从业者在科学层面对 ML 的进展仍持怀疑态度。这种脱节源于研究论文内在受限的范围,其中许多主要旨在展示新方法“优于”先前工作——往往忽视了在真实系统中部署所提方案的实践意义。遗憾的是,ML 对 NID 的价值取决于大量因素,例如硬件,而这些在科学文献中常被忽略。本文旨在通过“改变”研究所采用的评估方法来减少从业者对 ML 用于 NID 的怀疑。在阐明哪些“因素”影响 ML 在 NID 中的实际部署后,我们提出“务实评估”的概念,使从业者能够衡量 ML 方法用于 NID 的真实价值。随后,我们表明现有研究状态几乎无法让人估计 ML 对 NID 的价值。作为建设性的一步,我们开展了务实评估。我们重新评估了现有的 NID 用 ML 方法,聚焦于恶意网络流量的分类,并考量:数百种配置设置;多种对抗场景;以及四个硬件平台。我们大规模且可复现的评估能够估计 ML 用于 NID 的质量。我们还通过面向安全从业者的用户研究验证了我们的主张。
引用
@article{arxiv.2305.00550,
title = {SoK: Pragmatic Assessment of Machine Learning for Network Intrusion Detection},
author = {Giovanni Apruzzese and Pavel Laskov and Johannes Schneider},
journal= {arXiv preprint arXiv:2305.00550},
year = {2023}
}