今日动态 返回首页
会员注册 登录 生物通快讯免费订阅
  • 首页 今日动态 人才市场 新技术专栏 中国科学人 云展台
    BioHot
    • 定制我的BioHot
    • 进入我的BioHot
    • 进入我的集采
    • 肿瘤癌症研究
    • 免疫/基因/细胞疗法
    • 神经生物学
    • 健康与疾病
    • 衰老机制与长寿
    • 单细胞技术
    • 基因编辑-CRISPR
    • RNA研究
    • 肠道菌与人体微生态
    • 细胞代谢
    • AI生物信息学
    • COVID
    云讲堂直播 会展中心 特价专栏 技术快讯 免费试用

  • 生物通官微
    陪你抓住生命科技
    跳动的脉搏

生物通首页  >  今日动态  >  正文

面向实时SOC运行的动态可解释入侵检测框架

《Scientific Reports》:A dynamic explainable AI framework for real-time intrusion detection and automated alert prioritization in security operation centers

【字体: 大 中 小 】 时间:2026年09月26日 来源:Scientific Reports 4.9

编辑推荐:

   摘要安全运营中心(SOC)分析师每小时面临50至100条安全警报,导致认知疲劳和事件响应延迟。现有的入侵检测系统(IDS)存在高误报率和不可解释的黑箱架构问题,削弱了分析师的信任并拖慢了分诊决策。本文提出了一种动态可解释框架(DEF),将机器学习检测主干与推理时SHAP和LI

  

摘要

安全运营中心(SOC)分析师每小时面临50至100条安全警报,导致认知疲劳和事件响应延迟。现有的入侵检测系统(IDS)存在高误报率和不可解释的黑箱架构问题,削弱了分析师的信任并拖慢了分诊决策。本文提出了一种动态可解释框架(DEF),将机器学习检测主干与推理时SHAP和LIME解释相结合,并引入一个感知解释的警报优先级层。DEF在两个基准数据集上以相同协议进行评估:CICIoT2023的一个分层60,900流子集(八个类别)和UNSW-NB15的一个去重60,889流子集(十个类别)。XGBoost检测主干在CICIoT2023上达到94.05 ± 0.08%的准确率、88.49 ± 0.13%的宏F1值,误报率为1.29%;在UNSW-NB15上达到88.26 ± 0.07%的准确率、68.22 ± 0.22%的宏F1值,误报率为1.25%;因此误报率和AUC-ROC在不同领域间基本不变(分别为0.99和0.98)。以检测器实际产生的警报(真阳性加假阳性,CICIoT2023上为2,849条,UNSW-NB15上为2,912条)为基准,而非以所有检查流为基准,优先级层在运行点将残余误报减少约一半(CICIoT2023上从184条降至91条),同时将宏精确率提高2.8个百分点,代价是召回率有界损失。残余召回率损失集中在隐蔽性高、特征弱的攻击类别上,逐类别阈值分析界定了安全的运行范围。SHAP解释的生成速度为每条警报1.6 ms(针对置换重要性的保真度\(\rho = 0.79\)),LIME为144.4 ms(前10特征稳定性为0.62),检测与归因的总延迟为每条警报3.17 ms,在商用CPU硬件上的持续吞吐量为每秒315条警报。此外还实现并评估了基于Transformer的时间序列模块和基于图的拓扑上下文模块;其融合结果在两个基准数据集上均未超过表格主干模型,这是一项负向结果,我们对此进行报告和分析。对比两个数据集揭示了其原因:CICIoT2023上融合性能不足的约一半(51%)可归因于该基准缺少逐流主机和时间戳标识符,迫使其使用代理序列和图构建。该框架针对基准流量追踪的实时运行进行了设计和性能剖析;在实际SOC部署中的验证仍属未来工作。

相关新闻
生物通微信公众号
生物通新浪微博
微信
新浪微博
我要投稿
  • 搜索
  • 国际
  • 国内
  • 人物
  • 产业
  • 热点
  • 科普

热搜:入侵检测系统|可解释机器学习|警报优先级|安全运营中心|动态可解释框架|误报率优化

热点排行

    今日动态 | 人才市场 | 新技术专栏 | 中国科学人 | 云展台 | BioHot | 云讲堂直播 | 会展中心 | 特价专栏 | 技术快讯 | 免费试用

    版权所有 生物通

    Copyright© eBiotrade.com, All Rights Reserved

    联系信箱:

    粤ICP备09063491号