机器学习的网络入侵检测系统(IDS)通常依赖于聚合流统计数据,这丢弃了分布结构信息。传统的熵度量需要原始数据包序列,而在预先聚合的流数据集中不可用。本文提出多级分布熵(MDE),一个分析框架,直接从流级汇总统计量中推导出可解释的熵特征,包括三个层次:流内高斯微分熵、交叉方向Jensen-Shannon散度(JSD)以及TCP标志模式香农熵,无需原始数据包访问或训练数据。在四个基准数据集(NSL-KDD, CICIDS-2017, CICIDS-2018, UNSW-NB15)上,采用无泄漏的折内管道,仅使用熵特征实现了加权F1分数在0.708-0.989之间,与使用常规特征的性能相当。然后,完整的操作指标报告揭示了聚合F1所掩盖的失败模式:在CICIDS-2018上,F1=0.74掩盖了检测率(DR)仅为0.48;在未见过的攻击家族上,F1超过0.998但DR降至零。在时间漂移下,对703K条流的伪实时回放显示阈值排序分歧:得分排序保持良好(AUC=0.87),但固定阈值崩溃(DR=0.082),且重新校准无法恢复。SHAP折稳定性分析(Spearman rho=0.80-0.95)证实熵归属在不同异构环境中具有可重复性和领域一致性。论文的核心贡献在于:1)提出了一种无需原始数据包即可从聚合流统计数据中提取可解释熵特征的方法;2)通过全面的指标报告揭示了传统聚合性能指标在评估IDS时的局限性,尤其是检测率在不同场景下的显著下降;3)验证了熵特征的可解释性和稳定性。该研究适合网络安全管理者和IDS开发人员阅读,以理解细粒度性能评估的重要性。
💡 推荐理由: 本文提出的MDE方法提供了一种无需原始数据包的可解释IDS特征,并且通过细粒度指标暴露了传统评估的盲区,对于提升入侵检测系统的鲁棒性和透明性具有重要参考价值。
🎯 建议动作: 纳入内部评估,在自有数据集上验证熵特征效果,并关注细粒度检测指标。