正常流量意味着什么?对入侵检测数据集中良性流量的评估
密码学与安全
2025-09-12 v1 机器学习
摘要
监督式机器学习技术依赖标记数据以实现高性能,但这要求标签捕捉数据结构中的某些有意义的差异。对于训练网络入侵检测算法,大多数数据集包含若干攻击类别以及单个较大的良性类别,用于捕捉所有非攻击网络流量。对入侵检测论文和指南进行审查,识别出明确说明其数据预处理步骤的文档,其大多数在训练算法时直接采纳数据集的标记类别。本文评估了 NSL-KDD、UNSW-NB15 和 CIC-IDS 2017 等几个常见入侵检测数据集中良性流量的结构,并确定是否存在可能提高使用常见机器学习技术进行多分类性能的有意义子类别。我们呈现了一些无监督聚类技术(例如 HDBSCAN、Mean Shift 聚类)的概览,并展示了它们如何不同地聚类良性流量空间。
引用
@article{arxiv.2509.09564,
title = {What Does Normal Even Mean? Evaluating Benign Traffic in Intrusion Detection Datasets},
author = {Meghan Wilkinson and Robert H Thomson},
journal= {arXiv preprint arXiv:2509.09564},
year = {2025}
}
备注
10 pages; accepted to SBP-BRiMS 2025 Poster Session