Hybrid LSTM–LightGBM Model for Multiclass DDoS Attack Detection in 5G and IoT Networks
本文提出了一种结合 SHAP 的混合 LSTM–LightGBM 框架,用于在 5G 和 IoT 网络中进行可解释、实时的多类 DDoS 攻击检测,并在 CICIDS2017、CIC-DIAD2024 和 CICIoT2023 数据集上展示了卓越的准确性和鲁棒性。
原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
互联网已从一个计算机网络演变成一个庞大的、无形的网络,连接着数十亿个日常物品,从智能恒温器到工业传感器。这种被称为“物联网”(Internet of Things)的扩张,依赖于高速通信系统来保持一切平稳运行。然而,这种连通性也创造了一种新的脆弱性。恶意行为者可以发起协同数字攻击,通过向这些网络注入海量流量,导致合法服务停止工作。这些被称为“分布式拒绝服务”(Distributed Denial-of-Service)的攻击正变得越来越快且日益复杂,其演变方式使得传统的安全工具难以察觉。多年来,安全系统一直依赖静态规则或简单的统计检查来识别问题,但这些方法往往难以跟上现代网络威胁快速变化的模式。
为了应对这一挑战,研究人员 Asma Djama、Mohamed Maazouz、Hamza Kheddar 和 Muhammet Ali Akcayol 开发了一种结合了两种不同类型人工智能的新方法。他们的工作专注于创建一个不仅能检测这些攻击,还能理解流经网络的数据在时间和序列上的系统。研究人员构建了一个混合模型,该模型首先使用一种旨在记忆序列的神经网络,就像人类回忆故事中事件顺序的方式一样。这个被称为“长短期记忆”(Long Short-Term Memory,简称 LSTM)的部分会观察随时间变化的网络流量,以发现预示攻击正在酝酿的细微模式。一旦该系统识别出这些时间模式,它就会将信息传递给第二个高效的分类器,即被称为 LightGBM 的模型。这个第二组件充当快速决策者,将流量进行特定分类,以确定究竟发生了哪种类型的攻击(如果存在的话)。
团队使用三个大型且真实的网络数据集合对这一组合系统进行了测试,这些集合包含了正常流量和各种类型的恶意攻击。这些数据集代表了不同的环境,从标准计算机网络到涉及数千个多样化物联网设备的复杂设置。结果表明,通过教导系统去观察事件的序列而非仅仅是孤立的数据快照,该模型在区分不同类型的攻击方面变得显著更加出色。在涉及超过 45 万个样本(代表各种洪水攻击)的数据集测试中,该混合模型正确识别流量性质的比例达到了 97.80%。在另一个包含近 40 万个样本的数据集测试中,它实现了 96.80% 的准确率。或许最令人印象深刻的是,在一个包含超过 39 万个样本的广泛使用的基准数据集上,该系统的准确率达到了 99.89%。
该研究的一个关键发现是,这两种方法的结合优于单独使用其中任何一种。当研究人员在没有序列学习部分的情况下测试决策组件时,系统区分外观相似攻击的能力明显下降。例如,系统难以区分两种在基本统计特征上非常相似但在时间行为上表现不同的特定洪水攻击。通过添加序列学习层,模型能够看到数据包到达方式的差异,从而获得更清晰的威胁图景。研究人员还使用了名为 SHAP 的技术来观察模型内部的决策过程,以确保系统不仅仅是在猜测,而是真正依赖有意义的特征来做出选择。这种透明度对于需要信任所收到的警报的安全团队至关重要。
除了准确性之外,这项研究还强调了该系统具备实际应用中的速度。在一个攻击发生于毫秒级的世界里,安全工具必须能够瞬间反应。研究人员发现,在最大的数据集上,他们的模型可以在不到十分之一毫秒的时间内做出预测,这种速度使其能够在不减慢网络速度的情况下部署在实时网络中。这种效率使得该方法适用于资源受限的设备,例如智能家居或工业设置中发现的传感器,这些设备无法处理沉重的计算负载。这项工作表明,通过教导机器理解网络流量的节奏,安全系统可以变得对不断演变的网络攻击者策略更具韧性,为互联的未来提供坚实的盾牌。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。