推荐 3.5
Conf: 50%
本文提出并评估了 Slips,一种基于主机行为画像与时间窗口证据聚合的网络入侵检测系统。传统 NIDS 通常以单个数据包或流为分析单元,难以跨越多个连接和较长时间段识别连贯的恶意行为,导致孤立告警难以整合成对主机整体风险的判断。同时,基于数据包级别的特征对复杂 AI 检测而言过于底层,需要额外处理才能在保持低误报率的同时提升准确率。Slips 采用模块化架构:各独立模块不直接产生最终告警,而是上报证据;系统按主机聚合这些证据,并在时间窗口内进行累积分析,最终形成主机级判定。该方法使检测决策具备上下文感知能力,更贴近专家研判逻辑。作者在专家标注的 PCAP 数据集上将 Slips 与 Suricata 进行了对比实验。结果显示,在画像-时间窗口粒度上,Slips 的召回率比 Suricata 高出 83%,F1 分数高出 70%,且两个系统均未产生误报。这表明基于时间窗口的证据累积机制能有效提升检测的上下文一致性,生成更符合专家判断的结果。本文的核心贡献在于:提出一种以主机为中心、时间窗口驱动的证据聚合框架;设计模块化、可扩展的证据上报机制;并通过实验证明其在真实数据上的有效性。适合网络入侵检测、蓝队运营、异常检测以及安全数据分析领域的研究人员和工程师阅读。
💡 推荐理由: Slips 通过时间窗口证据聚合提升了检测的上下文感知能力,解决了传统 NIDS 难以关联多连接、长时行为的问题,为构建低误报、高召回的主机级检测系统提供了新思路。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)