推荐 3.6
Conf: 50%
本文针对工业控制系统(ICS)入侵检测研究领域对公开数据集的严重依赖现状,首次系统性地评估了现有数据集语料是否足以支撑当前的研究评估结论。作者对2019至2026年间发表的18项研究进行了元综述,从中识别、整合并描述了83个ICS或与ICS直接相关的网络安全数据集,并利用统一的五维分类法对其进行了刻画。分析揭示出该数据集语料存在显著的结构性偏差:85.5%的数据集集中于攻击链后期的OT(运营技术)破坏战术,仅8.4%包含跨IT/OT的阶段性递进序列,Purdue模型第0层(现场设备)的证据数据几乎完全缺失,而来自真实运营环境的数据仅占全部数据集的15.7%。同时,对评估实践的并行审计显示,没有任何研究报告使用流式(在线)评估,不到一半的研究采用了规范的训练/测试集划分,仅有两项研究满足可复现性要求。进一步的分类-评估耦合分析表明,数据集的失衡限制了多种评估实践的范围和可行性。基于上述发现,作者指出了三类结构性失衡:架构浅层化(缺少底层现场设备数据)、阶段推进压缩(忽略跨阶段攻击序列)、跨域替代(使用非ICS或模拟数据替代真实运营数据),并据此提出了一套协调的研究议程,涵盖跨阶段语料构建、时间结构化的基准测试、事件级标签标准以及运营数据共享的治理框架。本文适合ICS安全研究人员、数据集构建者以及入侵检测评估方法学研究者阅读,为理解和改进ICS安全数据生态提供了系统性的参考依据。
💡 推荐理由: 首次系统暴露ICS入侵检测数据集的深层次结构性缺陷,直接影响评估结果的可信度与模型落地效果,为后续研究提供了纠偏方向。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)