面向当前威胁态势的无监督异常检测器用于入侵检测
机器学习
2020-12-22 v1 密码学与安全
网络与互联网体系结构
摘要
异常检测旨在识别给定系统预期行为中的意外波动。它被认为是对零日攻击识别的可靠应对方案,以至于多年来已提出多种适用于二分类的机器学习算法。然而,针对基于异常的入侵检测,尚未有研究对广泛的无监督算法池与全面的攻击数据集进行实验比较。为填补这一空白,我们在十一个攻击数据集上运用了十七种无监督异常检测算法。结果使我们能够阐述从单个算法的行为到数据集对异常检测的适用性等一系列论点。我们得出结论:Isolation Forests、One-Class Support Vector Machines 和 Self-Organizing Maps 等算法在入侵检测中比其同类更有效,而聚类算法因其较低的计算复杂度成为一种良好替代。此外,我们详述了具有不稳定、分布式或不可重复行为的攻击(如 Fuzzing、Worms 和 Botnets)更难检测。最后,我们探讨了算法检测由大量未知攻击生成的异常的能力,表明所达成的指标分数相对于识别单一攻击并未发生变化。
引用
@article{arxiv.2012.11354,
title = {Unsupervised Anomaly Detectors to Detect Intrusions in the Current Threat Landscape},
author = {Tommaso Zoppi and Andrea ceccarelli and Tommaso Capecchi and Andrea Bondavalli},
journal= {arXiv preprint arXiv:2012.11354},
year = {2020}
}
备注
Will be published on ACM Transactions Data Science