
-
生物通官微
陪你抓住生命科技
跳动的脉搏
面向实时SOC运行的动态可解释入侵检测框架
《Scientific Reports》:A dynamic explainable AI framework for real-time intrusion detection and automated alert prioritization in security operation centers
【字体: 大 中 小 】 时间:2026年09月26日 来源:Scientific Reports 4.9
编辑推荐:
摘要安全运营中心(SOC)分析师每小时面临50至100条安全警报,导致认知疲劳和事件响应延迟。现有的入侵检测系统(IDS)存在高误报率和不可解释的黑箱架构问题,削弱了分析师的信任并拖慢了分诊决策。本文提出了一种动态可解释框架(DEF),将机器学习检测主干与推理时SHAP和LI
安全运营中心(SOC)分析师每小时面临50至100条安全警报,导致认知疲劳和事件响应延迟。现有的入侵检测系统(IDS)存在高误报率和不可解释的黑箱架构问题,削弱了分析师的信任并拖慢了分诊决策。本文提出了一种动态可解释框架(DEF),将机器学习检测主干与推理时SHAP和LIME解释相结合,并引入一个感知解释的警报优先级层。DEF在两个基准数据集上以相同协议进行评估:CICIoT2023的一个分层60,900流子集(八个类别)和UNSW-NB15的一个去重60,889流子集(十个类别)。XGBoost检测主干在CICIoT2023上达到94.05 ± 0.08%的准确率、88.49 ± 0.13%的宏F1值,误报率为1.29%;在UNSW-NB15上达到88.26 ± 0.07%的准确率、68.22 ± 0.22%的宏F1值,误报率为1.25%;因此误报率和AUC-ROC在不同领域间基本不变(分别为0.99和0.98)。以检测器实际产生的警报(真阳性加假阳性,CICIoT2023上为2,849条,UNSW-NB15上为2,912条)为基准,而非以所有检查流为基准,优先级层在运行点将残余误报减少约一半(CICIoT2023上从184条降至91条),同时将宏精确率提高2.8个百分点,代价是召回率有界损失。残余召回率损失集中在隐蔽性高、特征弱的攻击类别上,逐类别阈值分析界定了安全的运行范围。SHAP解释的生成速度为每条警报1.6 ms(针对置换重要性的保真度\(\rho = 0.79\)),LIME为144.4 ms(前10特征稳定性为0.62),检测与归因的总延迟为每条警报3.17 ms,在商用CPU硬件上的持续吞吐量为每秒315条警报。此外还实现并评估了基于Transformer的时间序列模块和基于图的拓扑上下文模块;其融合结果在两个基准数据集上均未超过表格主干模型,这是一项负向结果,我们对此进行报告和分析。对比两个数据集揭示了其原因:CICIoT2023上融合性能不足的约一半(51%)可归因于该基准缺少逐流主机和时间戳标识符,迫使其使用代理序列和图构建。该框架针对基准流量追踪的实时运行进行了设计和性能剖析;在实际SOC部署中的验证仍属未来工作。