中文

面向网络入侵检测的半监督开放世界持续学习方法——SOUL

密码学与安全 2024-12-03 v1

摘要

完全监督的持续学习方法在封闭世界学习环境中显示出 improved 的攻击流量检测性能。然而,在安全领域获取完全标注数据极其困难。进一步地,我们的研究发现,在对两个日子的网络流量进行训练后,使用三个日子的新测试样本进行测试时,攻击类别检测性能随时间衰减(使用攻击类别的精确召回 AUC 计算)从 0.985 下降到 0.506。本文聚焦于标签稀缺和开放世界学习(OWL)设置,以提高基于持续学习的网络入侵检测(NID)中的攻击类别检测。我们将 OWL for NID 表述为一种半监督持续学习方法,称之为 SOUL,以在有限标注数据的情况下实现与完全监督模型相当的分类器性能。该方法的提出源于我们的经验观察:使用梯度投影记忆(通过缓冲记忆样本构建)在使用部分标记数据训练时,可以显著提高攻击(少数)类别的检测性能。进一步地,SOUL 在遇到更接近已见任务的 OWL 任务时,结合分类器的置信度和缓冲记忆,生成高置信度标签,从而充当标签生成器。意外地,SOUL 有效地利用缓冲记忆中的样本进行样本重放,以避免灾难性遗忘、构建投影记忆并辅助生成未见任务的标签。该方法在四个标准网络入侵检测数据集上进行评估,性能结果在最多使用 20% 标注数据的情况下接近完全监督的基线,同时将未见数据标注工作量降低 11%~45%。

关键词

引用

@article{arxiv.2412.00911,
  title  = {SOUL: A Semi-supervised Open-world continUal Learning method for Network Intrusion Detection},
  author = {Suresh Kumar Amalapuram and Shreya Kumar and Bheemarjuna Reddy Tamma and Sumohana Channappayya},
  journal= {arXiv preprint arXiv:2412.00911},
  year   = {2024}
}