#entropy

共收录 5 条相关安全情报。

← 返回所有主题
👥 作者: Zhaoyang Zhang, Shen Wang, Ahmad Taha, Elias Bou-Harb, Xiaofeng Tao

本文针对软件定义网络(SDN)中基于熵的分布式拒绝服务(DDoS)检测方法在面对物联网(IoT)环境流量波动时鲁棒性不足的问题,提出了一种轻量级的时空熵融合检测器。传统方法通常仅利用空间流量分布,并采用静态或松散自适应的阈值,难以适应合法流量的大幅波动。本方法首先从动态选择的流量属性对中计算空间熵,同时利用数据包到达间隔的随机性计算时间熵,并将两种归一化后的熵指标融合为一个统一检测指标。在阈值设定上,引入了带约束的二阶指数加权移动平均(EWMA)模型,该模型能够联合跟踪熵值的趋势和波动性,从而动态调整阈值。为避免攻击污染的观测值干扰阈值自适应过程,仅在判定为正常的窗口内更新阈值参数。实验基于测试床和CICDDoS2019数据集进行评估:在测试床上实现了99.26%的召回率、0.9737的F1分数和3.2%的误报率,相比仅使用空间熵的方法误报率降低了41.74%;在CICDDoS2019数据集上误报率为0,且与基于机器学习的方法性能相当。在资源消耗方面,每个窗口的核心处理耗时仅3.95毫秒,系统级CPU占用率为11.65%,表明该方法适用于资源受限的边缘计算和物联网部署场景。本文的核心贡献在于将时间维度熵引入SDN的DDoS检测,并通过动态阈值机制有效平衡了检测精度与误报率,为物联网环境下的轻量级安全防护提供了新思路。适合网络安全管理、SDN控制器开发及IoT边缘安全研究人员阅读。

💡 推荐理由: 针对SDN和IoT场景中DDoS检测的误报率高、阈值自适应差的问题,提出轻量级时空熵融合方法,在保持高检测率的同时大幅降低误报和计算开销,对资源受限环境有直接应用价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 8.5
Conf: 50%
👥 作者: Javier Blanco-Romero, Florina Almenares Mendoza, Daniel Díaz-Sánchez, Andrés Marín-López

该研究论文聚焦于无线嵌入式系统中的弱随机性问题,指出弱的随机性已导致部署的密码学受到实施漏洞、启动熵稀缺和后门化生成器的破坏。廉价无线传感器风险尤为集中,因为许多传感器在高度确定性的条件下启动或运行,同时依赖基础、简陋或不透明的随机数生成器(RNG)。论文以ESP32类板卡为例,发现无线设备RNG(WDEV)在射频禁用时的输出虽在规范上是伪随机,但通过了与射频激活状态下相同的统计检测,表明输出测试不能替代源状态验证。为此,作者提出了一种针对ESP32类物联网节点的纵深防御引导路径,该路径结合了SRAM启动材料、无线电突发提取和非对称熵胶囊,并实施显式的源状态准入。具体地,无线电突发提取中,本地物联网网络中的可信节点(如网关或专用熵节点)发送公开数据包突发以打开测量窗口;客户端在该窗口内采样自身的WDEV输出和数据包时序,仅计入本地响应。熵胶囊通过预配置的非对称密钥对覆盖冷启动情况:可信节点使用客户端公钥加密新鲜种子材料并签名胶囊;客户端在拥有本地熵之前执行验证、解封装和哈希操作。论文对ESP32 RNG在多种无线电工作模式、固定突发提取窗口、确定性胶囊客户端路径和SRAM启动读取下进行了基准测试。这些测量支持一种准入策略,即仅当每个根的所需源状态和协议检查都满足时才计入其熵。该研究为改善物联网设备随机性提供了可实践的方法。

💡 推荐理由: 启动物理随机性是物联网设备安全的基石,该论文提出的熵引导方法能有效弱化因实现漏洞或启动确定性导致的弱随机性风险,对依赖硬件RNG的嵌入式系统安全设计有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Abdul Rahman, Eranga Bandara, Sachin Shetty

该论文提出了一种基于有限维宏观状态(Finite Macrostates)的网络安全行为异常检测框架。传统基于熵的异常检测方法通常将熵视为标量统计量,仅关注狭窄的可观测量,而忽略了网络系统的整体行为状态空间。作者构建了一个有限维的宏观状态表示,该表示基于规范安全遥测子层(CSTS),对持久实体、类型化关系和时序状态进行粗粒化处理,而非孤立的事件记录。生成的宏观状态捕获了活动性、分布无序性、结构组织、时间波动性、持久性以及对正常基线的偏离程度。与仅对异常状态评分的传统方法不同,该方法建模窗口间宏观状态的转移,定义了状态转移的机制结构、稳定性和异常变化。这有助于区分良性工作负载漂移与对抗性重组。在基准网络遥测数据集上的评估表明,该框架在异常区分能力上优于Shannon熵、Rényi熵、Tsallis熵等基线方法以及标准异常检测器,并提供了更可解释的网络遥测行为分析。

💡 推荐理由: 为网络异常检测提供了一种更加结构化、可解释的宏观状态建模方法,能够更好地区分正常负载变化与恶意重组,对提升入侵检测系统的鲁棒性有潜在价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rahul Kale, Thesath Wijayasiri, Kar Wai Fok, Vrizlynn L. L. Thing

本文提出了一种新颖的恶意软件二进制文件到图像的转换技术HilEnT,旨在解决传统基于签名的检测方法难以应对未知或变种恶意软件的问题。该方法首先将恶意软件二进制文件通过希尔伯特曲线进行空间填充变换,保留二进制数据的局部相关性;同时结合恶意文件与良性及恶意类别之间的熵特征比较,生成三幅灰度图像。这三幅灰度图像随后被组合成一幅三通道彩色图像,作为机器学习模型的输入,用于恶意软件检测。研究者在四种数据集(Dike、Michael Lester Dataset、Microsoft BIG 2015以及自收集数据集)上进行了有监督的二分类和多分类实验,验证了HilEnT的有效性。为了评估该方法在样本数量有限场景下的鲁棒性,还进行了小样本学习实验。此外,他们探索了通过HOG(方向梯度直方图)与PCA(主成分分析)结合进行特征降维,以提升时间性能。实验结果表明,HilEnT在多个数据集上取得了最先进的检测效果。本文的主要贡献在于提出了一种新的二进制到图像转换范式,融合了空间填充曲线和熵特征,为恶意软件检测提供了新的思路。适合机器学习安全、恶意软件分析方向的研究人员阅读。

💡 推荐理由: 该研究提出了一种新颖的恶意软件图像化方法,结合希尔伯特曲线和熵特征,在多个标准数据集上达到SOTA,为基于深度学习的恶意软件检测提供了新的特征表示思路,可能推动实际检测系统的发展。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohamed Aly Bouke, Md Shohel Sayeed, Swee-Huay Heng, Azizol Abdullah, Mohamed Othman

机器学习的网络入侵检测系统(IDS)通常依赖于聚合流统计数据,这丢弃了分布结构信息。传统的熵度量需要原始数据包序列,而在预先聚合的流数据集中不可用。本文提出多级分布熵(MDE),一个分析框架,直接从流级汇总统计量中推导出可解释的熵特征,包括三个层次:流内高斯微分熵、交叉方向Jensen-Shannon散度(JSD)以及TCP标志模式香农熵,无需原始数据包访问或训练数据。在四个基准数据集(NSL-KDD, CICIDS-2017, CICIDS-2018, UNSW-NB15)上,采用无泄漏的折内管道,仅使用熵特征实现了加权F1分数在0.708-0.989之间,与使用常规特征的性能相当。然后,完整的操作指标报告揭示了聚合F1所掩盖的失败模式:在CICIDS-2018上,F1=0.74掩盖了检测率(DR)仅为0.48;在未见过的攻击家族上,F1超过0.998但DR降至零。在时间漂移下,对703K条流的伪实时回放显示阈值排序分歧:得分排序保持良好(AUC=0.87),但固定阈值崩溃(DR=0.082),且重新校准无法恢复。SHAP折稳定性分析(Spearman rho=0.80-0.95)证实熵归属在不同异构环境中具有可重复性和领域一致性。论文的核心贡献在于:1)提出了一种无需原始数据包即可从聚合流统计数据中提取可解释熵特征的方法;2)通过全面的指标报告揭示了传统聚合性能指标在评估IDS时的局限性,尤其是检测率在不同场景下的显著下降;3)验证了熵特征的可解释性和稳定性。该研究适合网络安全管理者和IDS开发人员阅读,以理解细粒度性能评估的重要性。

💡 推荐理由: 本文提出的MDE方法提供了一种无需原始数据包的可解释IDS特征,并且通过细粒度指标暴露了传统评估的盲区,对于提升入侵检测系统的鲁棒性和透明性具有重要参考价值。

🎯 建议动作: 纳入内部评估,在自有数据集上验证熵特征效果,并关注细粒度检测指标。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)