#open-world

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Javeriah Saleem, Rafiqul Islam, Md Zahidul Islam

本文针对暗网流量识别中现有方法依赖封闭世界(closed-world)评估、假设训练与测试阶段所有服务类别已知,从而严重脱离真实部署场景的问题,提出了一种开放世界(open-world)暗网流量分类框架。作者采用留一服务(leave-one-service-out)的评估协议,并在随机森林(Random Forest)与XGBoost分类器中引入基于不确定性的拒绝机制,以识别未知暗网服务。实验表明,从封闭世界切换到开放世界设置后,模型性能显著下降:XGBoost在I2P环境下的Macro-F1从88.8%降至46.1%,随机森林则从87.4%降至45.7%,说明封闭世界评估会大幅高估模型在实际部署中的鲁棒性。尽管不确定性拒绝机制能轻微提升鲁棒性,但由于已知服务与未知服务之间存在强行为相似性,模型仍频繁产生错误分类。进一步的行为语义吸收(semantic absorption)分析显示,FreeNet视频流量以88.1%的分配率被误判为浏览行为,而I2P对等网络流量以83.4%的分配率被吸收至与FTP相关的行为中。研究结论表明,行为重叠是开放世界暗网流量可靠分类的主要挑战。该研究为构建面向真实场景的暗网威胁情报分析系统提供了新的评估范式与方法参考,适合网络安全研究人员、暗网监控系统开发者以及关注开放环境机器学习鲁棒性的从业者阅读。

💡 推荐理由: 该研究揭示封闭世界评估会严重高估模型实际部署性能,暗网流量分类需转向开放世界范式;其不确定性拒绝与语义吸收分析为蓝队设计鲁棒检测系统提供关键洞察。

🎯 建议动作: 研究跟进,评估内部流量分类系统在开放世界下的性能衰退

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Dongqi Han, Zhiliang Wang, Wenqi Chen, Kai Wang, Rui Yu 0003, Su Wang, Han Zhang 0009, Zhihua Wang, Minghui Jin, Jiahai Yang 0001, Xingang Shi, Xia Yin 0001

该论文首次系统性地探讨了基于深度学习的异常检测在安全应用中面临的常态漂移(normality shift)问题。传统异常检测模型通常假设训练与部署数据分布一致(闭世界假设),但真实环境中正常行为分布会随时间变化(如网络流量模式、系统调用序列等),导致模型性能下降。现有研究多关注异常行为或监督学习的概念漂移,而忽略了无正样本(zero-positive)异常检测中常态漂移的挑战。论文提出了 OWAD(Open World Anomaly Detection)框架,该框架通过无监督方式检测常态漂移,无需人工标注;解释漂移原因,帮助运维人员理解变化;并自适应调整模型以恢复检测性能。OWAD 在分布级别(而非实例级别)处理漂移,降低了标注开销。作者在三个安全相关异常检测应用(如 SCADA 系统入侵检测)上使用长期真实数据进行实验,结果表明 OWAD 在适应常态漂移方面优于现有方法,且所需标注更少。论文还提供了案例研究和实际部署建议,并已在 SCADA 安全系统中初步部署。该工作为安全运维中应对数据分布变化提供了实用框架。

💡 推荐理由: 常态漂移是异常检测系统在生产环境中失效的主要原因之一,OWAD 提供了首个通用解决方案,有助于提升安全检测系统的长期有效性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Peter Williams, Adam Sobey, Erisa Karafili

该论文针对高级持续性威胁(APT)恶意软件归因问题提出了一种高精度方法。现有方法通常作为闭集分类器在有限数量的已知APT组上进行训练和评估,但在实际运营环境中,分类器可能遇到来自训练中未出现的组的样本,闭集分类器会错误地将这些样本归入已知组,导致无根据且可能误导的归因。为了解决这一问题,作者提出了一种基于排序二元分类器并带有显式弃权机制的APT恶意软件归因方法。该方法不是训练单个多类分类器,而是为每个APT组训练并调优两个二元分类器,根据验证性能对分类器进行排序,并顺序应用它们。只有当分类器提供足够证据时才对样本进行归因;否则,弃权。论文在APT恶意软件数据集以及一个旨在测试超出范围行为的更大组合数据集上进行了评估。在APT恶意软件数据集上,该方法达到了比先前发布结果更高的精确度。在最具挑战性的设置中(87%的测试样本来自训练中排除的60个APT组),该方法对94%的超出范围样本弃权,同时在其分类的样本上保持了92%的精确度和95%的选择性准确率。该工作的主要贡献在于提供了一种实用且可靠的开放世界APT归因技术,能够有效处理未知组样本,减少误报,提高威胁情报的可信度。

💡 推荐理由: 该方法解决了开放世界下APT归因的难题,允许分类器对未知组弃权,大幅降低误归因风险,为蓝队提供了更可靠的归因证据,有助于精准溯源和优先级排序。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)