Academic Research

Efficient alert aggregation and attack intent inference based on group intelligence algorithm and feature similarity

  • SUN Yongqing 1 ,
  • LI Guorui 2, 3 ,
  • GONG Yi 2, 3 ,
  • TANG Zifeng 2, 3 ,
  • TANG Keyi 2, 3 ,
  • SONG Yubo , 2, 3, *
Expand
  • 1. The Third Research Institute of Ministry of Public Security, Shanghai 200031, China
  • 2. School of Cyber Science and Engineering, Southeast University, Nanjing 210096, China
  • 3. Purple Mountain Laboratories, Nanjing 211111, China

Online published: 2025-08-20

Copyright

Copyright ©2025 Journal of Aeronautical Materials. All rights reserved.

Abstract

In intrusion detection scenarios, recognizing attack traffic while generating a large number of redundant alerts leads to high false alarm rates and omission of real attacks, which makes it difficult to perform attacker intent inference. To address the above problems, this paper proposes an alert aggregation and attack intent inference method based on group intelligence algorithm with feature similarity, which implements attacker intent inference based on Hidden Markov Model. The method introduces a whale optimization algorithm to compute the weights of the features of different alert types, while adding a dynamic update algorithm to adjust the aggregation time window and compute the feature similarity values of the alerts, and achieves alert aggregation through weighted computation and threshold comparison. Further, random wandering and modularity optimized community detection is introduced to generate probability matrices to identify the attack intent by finding the maximum probability path using Viterbi algorithm. Experimental results show that the method achieves an aggregation rate of 90.81% for tens of thousands of scale alerts, and outperforms similar schemes in terms of attack intent prediction precision rate, recall rate, and F1 value by 65.42%, 94.52%, and 77.32%, respectively.

Cite this article

SUN Yongqing , LI Guorui , GONG Yi , TANG Zifeng , TANG Keyi , SONG Yubo . Efficient alert aggregation and attack intent inference based on group intelligence algorithm and feature similarity[J]. Journal of Cybersecurity, 2025 , 3(3) : 79 -90 . DOI: 10.20172/j.issn.2097-3136.250306

0 引言

入侵检测技术通过采集和分析网络中的设备与流量信息,识别和判断系统中是否存在异常行为,可以有效应对网络系统的安全威胁。然而,入侵检测系统普遍面临警报冗余、警报价值密度低的问题。分布式拒绝服务攻击会使入侵检测系统产生海量告警信息,其中超过80%的警报记录都是冗余的[1]。海量冗余警报导致入侵检测存在高误报率、漏报真实攻击的问题,需要对冗余或误报的警报进行筛选丢弃。
警报聚合技术能够去除冗余警报记录,精简警报数据,为攻击意图推理提供准确简洁的分析数据。Vaarandi等[2]通过将流聚类和监督学习结合到网络入侵检测系统(Network Intrusion Detection Systems,NIDS)警报分类框架中来减少误报数量。基于特征相似度计算的警报聚合方法,通过对比警报之间的相似度来进行警报记录聚合。Wang等[3]提出了一种基于相似性的聚合算法来关联和聚合警报,通过设定警报数据的IP地址、端口等特征之间的相似性函数来计算相似度值,完成攻击预测。Ghadermazi等[4]开发了无监督学习模型以形成基于相似特征的警报集群,使用真实世界的网络安全运营中心(Cybersecurity Operations Center,CSOC)数据进行的实验表明,8小时轮班的警报积压减少了60.16%。Nikiforova等[5]通过使用人工智能/机器学习(Artificial Intelligence/Machine Learning,AL/MC)算法对表现出相似行为模式的警报个体进行分组来实现自动聚类。然而,现有方法未考虑警报触发的时间特征以及高维冗余警报会降低聚合效率的问题。不同特征和相似性度量的选择会影响聚合的效果,需要选择合适的特征和度量方法。随着时间的推移,警报的特征和模式可能变化,需要动态地调整聚合方法。
此外,入侵检测系统生成的警报通常基于单个事件的特征而独立产生,缺乏足够的上下文信息。这种局部视野的限制使其难以理解攻击的整体路径并准确推断出攻击者的攻击意图。在面对复杂攻击时,入侵检测系统难以有效关联多个事件,构建完整的攻击链条。攻击者常常利用这一性质,通过多个阶段、多个路径来实施攻击,每个阶段的攻击可能使用不同的手段和工具。在这种复杂的攻击场景下,传统的入侵检测方法难以捕捉到整个攻击链条中的每个阶段,只能检测到单个事件或警报。多路径攻击通过多个攻击途径同时进行,而并发攻击可能涉及攻击步骤的同时执行,这些攻击方式极大地增加了入侵检测系统的复杂性和挑战。为了解决这些问题,网络安全领域需要发展更为先进的攻击意图推理技术。多步攻击预测技术对警报数据进行挖掘分析,从而对攻击行为进行预测,它是入侵检测技术的补充,能在一定程度上进一步预防、减少或阻断安全威胁。
现有基于预定义攻击场景模型的攻击意图推理方法依赖攻击模板知识库的构建,能够准确地检测到知识库中已有的攻击类型,但在面对新型或未知的攻击模式时表现不佳。文献[6]通过知识和偏好的表示包括优先定性选择逻辑和积极定性选择逻辑来构建场景模型。文献[7]和文献[8]都基于层次分析法设计评估模型,其中文献[8]采用改进的熵权法得到网络攻击路径以及态势感知曲线。以上方法的模板知识库是影响预测效果好坏最重要的因素,维护并更新知识库需要大量的学习和经验。基于知识推理的攻击意图推理方法关注攻击步骤之间的前后逻辑关系,通过因果关系推理来推断攻击意图。例如,文献[9]通过建立因果知识库来存储攻击步骤之间的因果关系,通过匹配攻击特征库来提取特征并以此识别两个攻击步骤是否符合知识库中定义的因果关系,从而判断它们是否同属一个攻击场景。文献[10]将因果关联方法应用于实时检测,通过分布式代理在线收集警报信息,采用前提—结果关联方法分析实现预警后的攻击场景和意图入侵。基于因果知识的方法不像基于预定义攻击场景的方法那样僵化,并非必须完全匹配攻击模板才算成功,但是需要知识库的支持,在知识库的建立方面需要较大的投入成本。基于数据挖掘的攻击意图推理方法结合数据统计以及机器学习算法来进行数据分析,从而进行攻击行为预测,其优势在于不依赖专家知识和先验知识,而是通过数据挖掘算法直接从数据中识别和揭示攻击模式和场景。文献[11] 提出了一种基于大数据分析的框架,结合多源异构数据进行网络攻击检测和攻击意图推理,对数据源的依赖较强,受数据质量影响较大。文献[12] 通过预测网络结构扰动中的链接推理攻击来推测潜在的攻击行为,对网络拓扑结构的要求较高,可能并不适用于所有类型的网络。文献[13] 提出了基于攻击者的协同过滤和图数据库的攻击行为预测方法,虽然该方法提高了召回率,但图数据库的构建和维护成本较高,且处理大规模数据时可能存在性能瓶颈。尽管基于数据挖掘的攻击预测方法不依赖大量的知识库和先验知识,但其挖掘计算量大,且需要从海量数据中提取模式,导致其预测准确率通常低于基于知识推理的攻击预测方法[14-17]
针对上述问题,本文提出了一种基于群体智能算法与特征相似度的高效警报聚合及攻击意图推理方法。主要具有以下创新贡献:首先, 通过鲸鱼优化算法(Whale Optimization Algorithm,WOA)优化警报特征的权重分配,充分发挥其全局搜索能力和快速收敛特性,在高维特征空间中有效提高了特征选择的准确性,较传统优化算法如粒子群优化(Particle Swarm Optimization,PSO)和遗传算法(Genetic Algorithm,GA)具有更优的表现,聚合率提升了8%以上。其次,采用动态更新算法调整聚合时间窗口,支持时间阈值自适应调整,克服了固定窗口的局限性。最后,结合随机游走社区检测与隐马尔可夫模型(Hidden Markov Model,HMM),通过生成概率矩阵并应用Viterbi算法进行攻击意图推理,大幅提升了对多步攻击行为的识别能力。WOA与动态更新算法因其出色的优化效率和适应动态环境的能力而被选用,且通过合理的参数设置(如权重系数0.6和0.4、最大迭代次数40),有效降低了过拟合风险,确保了方法在特定数据集上的稳健性。
本文提出的方法适用于各种复杂的入侵检测场景,尤其在面对分布式攻击、多步攻击和多路径攻击时,能够有效地通过聚合冗余警报并识别攻击者的行为链条。

1 模型设计

1.1 高效警报聚合方法

警报通常由多个特征组成,如时间戳、来源IP、目的IP、端口号、协议类型、攻击类型等。系统需要聚合相关的警报以减少冗余,提升安全监控和响应的效率,同时为进一步的警报处理提供准确简洁的分析数据。针对现有警报聚合方法难以有效聚合海量高维冗余警报的问题,本文提出了一种基于群体智能算法与特征相似度计算结合的高效警报聚合方案。该方案首先利用WOA算法对不同攻击类型的警报确定特征权重,然后使用动态更新算法对聚合警报时间窗口进行更新,在时间窗口内计算警报的特征相似度值,在加权计算后与预设阈值进行比较,从而确定聚合条件,最终实现两两相似警报的聚合。
WOA是一种模拟鲸鱼捕食行为的群体智能优化算法。在使用WOA进行特征赋权前,首先初始化WOA的参数、种群和评估标准,然后计算适应度函数,应用权重、训练分类器并评估性能,接着更新鲸鱼(搜索代理)的位置信息和权重,进行迭代优化,最终获得最优特征权重,流程如图1所示。
图 1 WOA算法流程

Fig.1 Process of the WOA algorithm

多攻击场景下各特征的权重值采用$n \times m$的矩阵$ \boldsymbol{M} $来表示,其中$n$表示警报包含的攻击类型个数,$m$表示攻击特征的维数,${M_{ij}}$表示第$i$种攻击类型的第$j$个攻击特征的权重值。特征权重赋值过程的目标在于根据攻击类型的不同,确定不同的特征权重,因此定义此优化问题的求解目标为特征权重矩阵$ \boldsymbol{M} $,定义特征子集$A$的各特征的权重和为1,则对于特征权重矩阵$ \boldsymbol{M} $而言,矩阵的每一行的特征权重和为1[18]
$ \begin{array}{c}{\boldsymbol{M}}=\left(\begin{array}{cccc}{M}_{11}& {M}_{12}& \cdots & {M}_{1m}\\ {M}_{21}& {M}_{22}& \cdots & {M}_{2m}\\ \vdots& \vdots & \ddots & \vdots\\ {M}_{n1}& {M}_{n2}& \cdots & {M}_{nm}\end{array}\right)\end{array} $
在初始化种群后,需要设置评估标准,定义用于评估特征权重配置的适应度函数。适应度函数用于评价搜索空间中候选解的优劣程度。适应度函数设置的好坏直接影响WOA算法的收敛速度以及能否找到最优解。为了评估每个搜索代理的警报聚合效果,本文将警报聚合率和聚合准确率结合起来用于特征权重赋值,通过寻求适应度的极小值指导搜索代理在多维特征空间中寻找最优解,从而实现警报聚合的优化目标,其计算公式如式(2)所示[19-20]
$ \begin{array}{c}F=\alpha \times\mid 1-\rho \mid -\beta \times\delta \end{array} $
其中,$\alpha $$\beta $是权重系数,$\delta $表示警报聚合率,$\rho $表示聚合准确率。在理想情况下,$\rho $接近1,表示聚合的所有警报都是正确的。为了找到各个攻击类型的最优特征权重配置,需要不断迭代优化每个鲸鱼个体的特征权重。每次迭代后,根据适应度函数的值更新最优解和特征权重,逐渐逼近全局最优解。
为确定 WOA 算法的最大迭代次数,进行了预实验。预实验基于 CIC-IDS2018 数据集开展,与后续正式实验的参数保持一致。实验设置不同的最大迭代次数,观察算法在每次迭代中的适应度函数值变化,以及对警报聚合率和聚合准确率的影响。
图2所示,由预实验收敛曲线可知,迭代初期适应度值下降明显,算法快速地寻找更优解。当迭代次数达到 40 时,适应度值变化率小于 1%,继续增加迭代次数,对优化目标提升效果微弱,表明算法基本收敛。因此,后续实验中选择最大迭代次数为40[21-22]
图 2 预实验WOA收敛曲线

Fig.2 Convergence curve of the pre-experiment WOA

在进行警报处理时通常要考虑时间窗口的大小变化,即动态更新时间间隔阈值,因为攻击者的行为和策略是不断变化的,不同类型的攻击可能具有不同的时间特征。固定的时间间隔阈值可能无法适应这些变化,导致系统无法准确区分和聚合相关的警报。同时,网络环境(如流量负载、网络拓扑)的变化会影响警报的生成频率和模式。不同的警报类型可能具有不同的时间间隔特征。动态更新时间间隔阈值允许系统对不同类型的警报采用不同的标准,以提高聚合的精确性。本文使用时间间隔的相对均方误差对警报时间间隔阈值进行更新,从而确定聚合警报过程中的动态时间窗口[23-25]。这种方法能够适应警报序列的变化,确保系统在不同的时间和情境下都能有效工作。假设某攻击类型的原始警报序列为$X = ({x_1},{x_2}, \cdots ,{x_n})$,对应警报生成的时间序列为${T_s} = ({t_1},{t_2}, \cdots ,{t_n})$,相邻警报${x_i}$${x_{i + 1}}$的时间间隔的均值${\tau _{{\mathrm{avg}}}}$表示为:
$ \tau_{avg}=\frac{1}{n-1}\sum_{i=1}^{n-1}(t_{i+1}-t_i) $
其中,${\tau _i}$表示相邻警报的时间间隔,$i = 1,2,\cdots ,n - 1$$n$表示警报的数量。${\tau _{{\mathrm{avg}}}}$作为所有警报时间间隔的平均值,提供了一个基准水平,用于评估新警报的时间间隔是否异常。动态更新的时间间隔阈值表示为:
$ \begin{array}{c}T={\tau }_{{\mathrm{avg}}}+{\tau }_{{\mathrm{avg}}}\times {\sigma }^{*}\left(\tau \right)\end{array} $
其中,$T$是基于当前警报时间间隔统计特性动态更新的阈值,${\sigma ^*}\left( \tau \right)$是均方误差的标准化版本,相对于均值进行了比例化,提供了一个无尺度的波动性指标。它量化了当前时间间隔相对于平均间隔的相对偏离程度,计算公式如式(5)所示。通过结合均值和相对均方误差,系统可以灵活地调整时间间隔阈值,适应警报频率的变化。
$ {\sigma }^{*}\left(\tau \right)=\frac{\sigma \left(\tau \right)}{{\tau }_{{\mathrm{avg}}}} $
在时间间隔满足动态阈值的前提下,通过特征相似度计算来进一步判断警报是否相关。时间间隔阈值的动态更新主要用于判断两个警报在时间上的相关性。如果两个警报的时间间隔在动态阈值范围内,则它们可能是相关的。接下来计算其特征相似度,特征相似度可以帮助系统更细致地分析警报之间的相似性,确保只有真正相关的警报被聚合。具体计算方法如下:
假设存在两条警报数据,分别为${{A}} = ({a_1},{a_2}, {a_3}, \cdots, {a_n})$以及${{B}} = ({b_1},{b_2},{b_3}, \cdots ,{b_n})$。其中,$n$代表警报特征的数量,${a_i}$代表警报${{A}}$中的第$i$个特征,${b_i}$代表警报${{B}}$中的第$i$个特征。对警报${{{{A}}}}$${{B}}$进行特征匹配计算,即分别计算它们在每个特征$i$上的相似度${s_i}$,第$i$个特征的相似度函数定义为:
$ {s}_{i}=\left\{\begin{aligned} &0 ,{a}_{i}\text{≠}{b}_{i}\\& 1 ,{a}_{i}\text{=}{b}_{i}\end{aligned} \right.$
由于进行数据处理时已经完成离散化聚类,如果特征${a_i}$${b_i}$属于同一区间,则它们的数据值划分为同一类,即数值相等。接着进行加权相似度计算,使用特征权重${w_i}$来计算总体相似度$S$,警报A和警报B的相似度定义为:
$ \begin{array}{c}S={s}_{i}\times {w}_{i}\end{array} $
其中,${w_i}$为第$i$个特征的权重,表示该特征在相似度计算中的重要性。对于通过时间间隔检查的警报,计算其特征相似度$S$,根据相似度$S$和预设的相似度阈值$\theta $决定是否聚合,即判断条件$S > \theta $。高于相似度阈值的警报被认为是相关的,可以合并在一起。
综上所述,本文提出的高效警报聚合算法流程如下:给定一个警报序列$ O=({o}_{1},{o}_{2},\cdots ,{o}_{T}) $,当新警报${x_{i + 1}}$到达时,首先判断新警报和当前警报${x_i}$是否是同一攻击类型。只有在类型相同时,才能进一步考虑时间和相似度的条件,这确保了聚合只在相同类型的警报之间进行。然后计算两个警报的时间间隔${\tau _i}$,判断警报时间间隔${\tau _i}$是否小于阈值$T$,也就是警报在时间窗口内,当时间间隔条件和聚合条件同时成立,可以考虑聚合${x_{i + 1}}$。该阈值可以在初次聚合前手动设置。在满足时间间隔条件时,还需要进行相似度检查,即判断警报相似度是否大于阈值。如果相似度$S$大于预设的相似度阈值,表示这两个警报在特征上足够相似,可以考虑聚合。同理,该阈值也可以在初次聚合前手动设置。当条件都符合时,将聚合当前警报${x_i}$和新警报${x_{i + 1}}$,同时更新时间间隔阈值。在不满足聚合条件时,应该将新警报作为警报序列的开始。这样警报序列中警报记录不断被遍历,$T$值不断更新逼近攻击真实时间间隔,同时时间窗口内符合相似度阈值条件的警报将会被聚合。
本文提出的高效警报聚合算法结合了时间和特征相似度的双重检查条件,确保只有在时间和特征上都相关的警报才能被聚合。这种方法有助于减少冗余警报,提高系统的处理效率和响应能力。动态更新的时间间隔阈值和相似度阈值,使得系统能够适应不断变化的警报特性和模式。

1.2 攻击意图推理方法

在完成对海量警报的聚合后,本文提出了一种结合随机游走和模块度优化的社区检测算法,通过引入随机游走和模块度优化进一步分析聚合数据,识别警报之间的关系,并将其划分为不同的社区。这样可以更好地揭示攻击的不同阶段,并为攻击者意图推理提供支持。高效警报聚合及攻击意图推理方法整体架构如图3所示。
图 3 基于群体智能算法与特征相似度的高效警报聚合及攻击意图推理方法整体架构

Fig.3 Overall architecture of efficient alert aggregation and attack intent inference based on group intelligence algorithm and feature similarity

该社区检测算法利用马尔可夫链的思想[26-27],将警报嵌入向量看作网络中的节点,将警报之间的相关性看作网络中的边,构建警报关联网络,实现对警报的社区划分,具体步骤如下:
(1) 构建警报关联网络
根据已经转化为嵌入向量的警报描述信息,使用欧氏距离计算警报之间的相似度,欧氏距离能够有效反映警报向量之间的几何距离,适用于捕捉整体特征的相似性,计算简单且高效,适合大规模警报数据的处理。计算公式如式(8)所示:
${\mathrm{dist}}\left({\boldsymbol{x}},{\boldsymbol{y}}\right)=\sqrt{\sum _{i=1}^{n} {\left({x}_{i}-{y}_{j}\right)}^{2}}$
其中,${\boldsymbol{x}}$,${\boldsymbol{y}}$分别为两个警报嵌入向量。根据计算得到的相似度构建带权的警报关联网络。在这个网络中,节点表示警报,边的权重表示警报之间的相似度。
(2) 构建转移概率矩阵
首先对于带权的警报关联网络中的每个节点$i$,计算其相邻节点的权重之和,得到列向量$ {\boldsymbol{W}}_{i} $,其中第$j$个元素${W_{ij}}$表示节点$i$到节点$j$的边权重之和。然后将边权重矩阵$ \boldsymbol{W} $归一化,得到概率矩阵$ \boldsymbol{P} $,其中第$i$行第$j$列的元素${P_{ij}}$表示节点$i$转移到节点$j$的概率。接着将概率矩阵$ \boldsymbol{P} $转换为转移概率矩阵${\boldsymbol{T}}$,其中对角线元素保持不变,非对角线元素为归一化的概率值,表示节点之间的转移概率。根据上述步骤可以得到考虑边权重的转移概率矩阵$ \boldsymbol{T} $,从而更准确地反映节点之间的关系。
(3) 随机游走并计算稳定分布
首先随机选择一个警报作为起始节点,随后根据转移概率矩阵随机选择下一个后继节点,移动到该节点,并将当前节点更新为此后继节点。重复以上步骤,直至达到指定的步数或满足停止条件。在随机游走的过程中,记录每个节点(警报)被访问的次数或频率。经多轮迭代后,随机游走的访问频率通过归一化收敛至唯一的平稳分布。
(4) 模块度优化划分社区
根据节点的平稳分布,将警报划分为不同的社区。将初始的社区划分结果作为输入,应用模块度优化算法进一步优化社区结构。首先,带权网络的模块度指标$Q$用于度量网络中社区内部连接的紧密程度与社区间连接的疏松程度,计算公式如式(9)所示。
$ Q=\frac{1}{2h}\sum _{ij} \left({W}_{ij}-\frac{{k}_{i}{k}_{j}}{2h}\right)\delta \left({c}_{i},{c}_{j}\right) $
其中,${W_{ij}}$表示节点$i$到节点$j$的边权重之和;${k_i}$表示节点$i$的度,即所有与节点$i$相连的边的权重之和;$ 2h $是网络中所有边权重的总和;$\delta ({c_i},{c_j})$是一个指示函数,当节点$i$和节点$j$在同一个社区时为1,否则为0。
随机游走的引入能增强社区间的边界识别,提高社区检测的准确性。经过不断调整节点的分配并最大化模块度,最终得到社区划分结果。根据最终的社区划分结果,统计每个警报被分配到每个社区的频率,得到观测概率矩阵。在观测概率矩阵$ \boldsymbol{B} $中,行表示社区,列表示警报,${b_i}\left( j \right)$表示警报$j$被分配到社区$i$的概率。通过该方法可以将最终的社区划分结果直接应用于隐马尔可夫模型,每个社区对应隐马尔可夫模型中的一个隐状态。将隐马尔可夫模型用于警报数据的分析和建模,有助于理解和预测警报数据的行为模式。
Viterbi算法是一种用于在隐马尔可夫模型中找到最可能的隐含状态序列的动态规划算法。算法的目标是给定一个观测序列,找到最可能的隐含状态序列,即能够解释这些观测的最佳路径。通过动态规划,该算法在每个时间步选择最优路径,并使用回溯的方法找到最有可能的状态序列。这种算法可以帮助准确识别和预测复杂攻击的进展和状态。
对多步攻击的攻击意图推理就是在给定$1\sim t$时刻观测变量,预测下一时刻的隐状态分布,即通过入侵检测系统生成的警报序列$O = ({o_1},{o_2}, \cdots ,{o_t})$以及给定的隐马尔可夫模型$\lambda = (A,B,\pi )$,计算概率$P({s_{t + 1}}\mid {o_1},{o_2}, \cdots ,{o_t},\lambda )$。首先利用式(10)和式(11)计算前向概率初始值,递归计算在时间$t$观测到部分序列${o_1},{o_2}, \cdots ,{o_t}$,系统处于状态${s_i}$的概率为:
${\delta }_{1}\left({s}_{i}\right)={\pi }_{i}{b}_{i}\left({o}_{1}\right)$
${\delta }_{t+1}\left({s}_{i}\right)=\sum _{j=1}^{n} {\delta }_{t}\left(j\right){a}_{ij}{b}_{i}\left({o}_{t+1}\right) $
然后,预测下一时刻$t + 1$的状态分布,即计算$P({s_{t + 1}}\mid {o_1},{o_2}, \cdots ,{o_t},\lambda )$,这个过程使用前向概率${\delta _{t + 1}}({s_i})$和状态转移概率${a_{ij}}$进行计算:
$ P\left({s}_{t+1}|{o}_{1},{o}_{2},\cdots ,{o}_{t},\lambda \right)=\sum _{i=1}^{n} {\delta }_{t}\left({s}_{i}\right){a}_{ij} $
这意味着在$t + 1$时刻处于状态${s_{t + 1}}$的概率是所有可能的前一个状态${s_i}$转移到状态${s_j}$的加权和,权重是前向概率${\delta _{t + 1}}({s_i})$和状态转移概率${a_{ij}}$。通过上述过程,利用隐马尔可夫模型和前向概率,可以有效地计算和预测多步攻击场景中系统的下一步可能状态。这种方法结合了历史观测数据和模型的转移特性,能够预测复杂时序行为,以提前识别潜在的攻击路径和意图。

2 实验与结果分析

2.1 警报聚合实验及结果分析

本实验使用CIC-IDS2018数据集来验证本文提出的高效警报聚合及攻击意图推理方法。CIC-IDS2018数据集包含大量IDS入侵流量数据,能够反映现代网络攻击的多样性和复杂性[28-30]。这使得研究基于该数据集的检测方法具有现实意义,能够直接针对当前网络安全面临的实际威胁进行实验设计和分析,被广泛运用于入侵检测的研究实验中[31-32]
利用CICFlowMeter采集的1620万条数据,总共提取了80个网络流量特征,包括正常流量和15类攻击流量。
首先对数据进行预处理,删除Flow ID、Src IP和Dst IP特征项,使所有数据样本包含一致的80个网络流量特征。其次,对于包含无穷值的flow bytes和flow pkts列,实验中将其替换为缺失值NaN,并将所有非标签列的元素转化为float类型。最后,对连续数值采用等宽离散方法,将其映射到分类区间,并将所有属性变量归一化到[0,1]。
本实验通过数据预处理阶段的特征选择、特征权重计算、动态时间间隔阈值更新算法以及多方法对比评估等一系列措施,在一定程度上保证了研究的合理性,并有效减少了数据集依赖性和过拟合的可能性,提高了模型在实际入侵检测场景中的有效性和鲁棒性。未来研究会考虑引入更多不同类型的数据集进行测试,以进一步验证模型的通用性和泛化能力。
本实验采用基于群体智能算法的方法对不同攻击类型的警报确定特征权重,将公式(2)的权重系数分别设置为0.6和0.4,最大迭代次数根据预实验结果设为40。对Brute Force、Infiltration、DoS attacks-GoldenEye和正常流量Benign进行实验。Brute Force攻击特征权重值如表1所示,其中Active Mean(活动平均值)特征权重值最大为0.384,表明在暴力破解攻击中,攻击者的活动频率较高,重复尝试密码的行为成为识别此类攻击的重要依据。
表 1 Brute Force攻击特征权重值

Table 1 Feature weight values for Brute Force attack

特征权重值
Fwd IAT Tot0.057
Init Fwd Win Byts0.261
Flow IAT Max0.084
TotLen Fwd Pkts0.038
Active Mean0.384
Fwd Blk Rate Avg0.176
表2给出了Infiltration攻击特征权重值,其中Bwd Pkt Len Mean(反向数据包长度均值)特征权重值最大为0.258,这意味着在渗透攻击中,反向流量(即从内网向外网传输数据)的特征比正向流量更具代表性。此特征反映了攻击者从内网传输数据的行为,因此识别此类攻击至关重要。
表 2 Infiltration攻击特征权重值

Table 2 Feature weight values for Infiltration attack

特征权重值
Fwd IAT Mean0.141
Pkt Len Var0.079
Fwd Pkt Len Std0.192
Bwd Pkt Len Mean0.258
Fwd PSH Flags0.154
Init Fwd Win Byts0.176
表3给出了DoS attacks-GoldenEye攻击特征权重值,其中Fwd Pkt Len Mean(正向数据包长度均值)特征权重值最大为0.742,该特征对于识别分布式拒绝服务攻击中的大规模流量特别重要,因为攻击者通过发送大量固定大小的数据包进行流量泛滥,从而影响网络性能。
表 3 DoS attacks-GoldenEye攻击特征权重值

Table 3 Feature weight values for DoS attacks-GoldenEye attack

特征权重值
Fwd IAT Tot0.138
Bwd Pkt Len Max0.052
Init Bwd Win Byts0.068
Fwd Pkt Len Mean0.742
表4给出了Benign正常流量特征权重值,其中Fwd Header Len(正向头部长度)特征权重值最大为0.341,这表明正常流量的通信协议头部长度比较稳定,此特征有助于将正常流量与攻击流量区分开。
表 4 Benign攻击特征权重值

Table 4 Feature weight values for Benign attack

特征权重值
Fwd IAT Tot0.167
Pkt Len Mean0.259
Fwd Header Len0.341
Bwd IAT Min0.142
Fwd IAT Std0.091
通过上述分析可以看出,特征权重不仅反映了攻击模式的特征,也揭示了这些特征在攻击识别和聚合中的重要性。不同特征的权重调整直接影响警报的相似性度量和聚合效果。例如,在特征选择过程中,较高的权重特征(如 Active Mean 和 Fwd Pkt Len Mean)能够更加准确地识别攻击模式,减少冗余警报,从而提高聚合率。在后续的攻击意图推理中,特征权重的选择同样重要。通过在Viterbi算法中使用加权特征值,较高的特征权重会优先影响模型的决策路径,提高攻击识别的准确性,尤其是在攻击行为具有明显模式的情况下。
为了分析时间间隔阈值动态更新算法,实验以Infiltration攻击为例进行测试。作为一种动态更新算法,动态时间间隔阈值更新算法能够根据相邻警报间隔窗口变化对时间阈值进行更新,从而真实地反映现实时间窗口大小的变化。从图4中可以看出,动态时间间隔阈值尽管在最初阶段波动明显,但是经过一段时间后,能够自适应地调整时间间隔阈值,最终稳定收敛于10。
图 4 时间间隔阈值动态更新结果

Fig.4 Results of dynamic update of time interval threshold

鉴于 Infiltration 攻击具有典型性、特征稳定且易评估,常被用于警报聚合与攻击意图推理实验[33-34],本文选取该攻击类型的数据进行随机采样,共获得 26 483 条样本。实验将警报相似度阈值依次设为 0.6、0.7、0.8 和 0.9,结果如图5所示。
图 5 警报聚合率及聚合后剩余警报数量

Fig.5 Alarm aggregation rate and the remaining number of alarms after aggregation

(1)阈值由 0.6 升至 0.9,警报聚合率逐步下降,剩余警报数量持续上升。
(2)当阈值为 0.6 时,聚合率最高,达 90.89%;剩余警报数量最少,仅2 412 条。
(3)阈值提高至 0.9 时,仅高度相似的警报被合并,冗余警报显著增加。
综上,较低的相似度阈值可以合并更多警报,显著减轻管理负担;而较高阈值虽然降低了误聚合风险,但会导致冗余警报数量增加。实验结果验证了阈值选择对警报聚合效果的直接影响。
为分析不同参数设置对警报聚合率和聚合效果的影响,增加了不同相似度阈值、特征权重系数等参数对警报聚合率和聚合效果的实验。选取多个相似度阈值和不同特征权重系数,在不同参数下进行警报聚合实验。除了聚合率,还评估了聚合后的警报对攻击检测的准确率(即对攻击类型判断的准确性)、漏报率和误报率,结果如表5表6所示。
表 5 不同相似度阈值对警报聚合的影响

Table 5 Influence of different similarity thresholds on alarm aggregation

相似度阈值聚合率准确率漏报率误报率
0.690.89%85.23%12.50%5.30%
0.785.34%87.15%10.20%4.80%
0.880.12%88.90%8.40%4.00%
0.975.00%90.12%7.00%3.50%
表 6 不同特征权重配置对警报聚合的影响

Table 6 Influence of different feature weight configurations on alarm aggregation

特征权重配置 聚合率 准确率 漏报率 误报率
0.6:0.4 90.81% 86.40% 11.00% 6.20%
0.5:0.5 89.20% 87.10% 9.80% 5.50%
0.4:0.6 85.15% 88.00% 8.40% 5.00%
根据结果可以看出,较低的相似度阈值能够提高的警报聚合率,但会影响聚合后的警报质量,可能导致误报和漏报增加。而较高的相似度阈值虽然降低了聚合率,但能显著提高聚合后的准确率,减少了误报和漏报。高权重配置(如 0.6:0.4)可能使得某些特征(如 Active Mean)占据主导地位,在识别某些攻击模式时可能更有效,但这也可能导致特征不均衡,影响检测的精度。平衡的权重配置(如 0.5:0.5 或 0.4:0.6)能够更全面地反映不同攻击的特征,从而提高聚合后的警报质量,尤其是准确率和漏报率,但可能牺牲一定的聚合率。
将本文方法与无权重方法、基准方法1[8]、基准方法2[9]、基准方法3[35]、基准方法4[3]进行对比,结果如图6所示。基准方法1在没有先验知识的情况下学习和更新一组不断发展的时间“概念”,用于近实时警报聚合;基准方法2使用相似性度量和半结构化警报的合并策略;基准方法3通过引入相似性度量和合并策略,利用机器学习中的聚类思想基于时间间隔对警报分组,在相似性计算和合并操作中融入特征工程和模型决策方式实现警报聚合;基准方法4构建基于 Transformer 模型的深度学习框架,在数据预处理后利用其注意力机制捕捉警报关系,基于相邻有效载荷相似性提取特征并通过模型学习优化聚合。实验表明,本文方法在不同攻击类型下的警报聚合率均优于无权重方法、基准方法2和基准方法3,平均警报聚合率达到90.81%。
图 6 聚合率结果

Fig.6 Results of the aggregation accuracy rate

为验证WOA算法的优越性,在相同参数下将其与PSO、GA算法进行了对比。实验仍然以Infiltration攻击类型为例,结果如表7所示。实验表明,WOA在聚合率、准确率和收敛速度上均显著优于传统算法。
表 7 WOA与传统算法性能对比

Table 7 Performance comparison between WOA and traditional algorithms

算法 聚合率 准确率 收敛迭代次数
PSO 84.32% 82.15% 58
GA 82.76% 80.93% 62
WOA 90.81% 86.40% 40

2.2 攻击预测实验及结果分析

在警报聚合后,将结果作为输入数据进行攻击意图预测。采用随机游走和模块度优化的社区检测算法对警报进行社区划分,并使用Baum-Welch算法训练隐马尔可夫模型。该训练通过最大化观测序列的概率,即寻找最能生成当前警报序列的模型参数,最终使用Viterbi算法求出最大概率路径,实现攻击意图识别。
实验中,将警报聚合后的结果用于多步攻击预测。假设攻击分为4个阶段(M=4),分别为不同的攻击步骤,如扫描、渗透、建立连接、传输数据等。每个阶段的警报数据通过前述的警报聚合过程得到,确保输入数据的准确性和相关性。表8展示了实验中每个攻击阶段的数据统计。
表 8 实验中每个攻击阶段的数据统计

Table 8 Data statistics of each attack stage in the experiment

阶段数据包数量警报数量/警报类型数量
S187900249/11
S2101031393/4
S3398621593/7
S4698149861/35
通过对聚合后的警报数据进行社区检测,生成每个社区的频率统计,并构建隐马尔可夫模型的观测序列。使用Baum-Welch算法对隐马尔可夫模型进行训练,调整模型参数使观测序列的概率最大化。最后,使用Viterbi算法计算最可能的状态序列,从而识别攻击意图。识别时,在N个警报序列中随机插入不少于100个无关序列来验证方法的准确性。
首先针对攻击所处的阶段M=2进行实验,即需要预测的攻击序列为S=(s1, s2),任何两个连续攻击阶段之间插入的不相关警报(带有未知标签)的数量U分别为100、500、1 000、1 500、2 000,用以检测模型的稳定性,并且在s1之前和s2之后插入数量少于U且通过随机函数确定的无关警报。由于使用了随机值rs表示每个攻击阶段的警报比率,警报序列长度会有不同的值,采用警报序列长度的平均值N,每个攻击阶段警报数量为1500表9展示了攻击阶段M=2的实验结果。可以看出,在攻击阶段之间插入2000个(最多)无关警报,并且警报序列长度为10489时,模型的精确率、召回率和F1值分别为62.91%、84.79%和72.23%。
表 9 攻击阶段M=2的实验结果

Table 9 Experimental results of the attack stage with M = 2

N U M 精确率 召回率 F1值
1 936 100 2 80.98% 83.54% 82.24%
3 699 500 2 70.02% 83.36% 76.11%
5 987 1 000 2 65.58% 82.96% 73.26%
8 235 1 500 2 63.43% 83.92% 72.25%
10 489 2 000 2 62.91% 84.79% 72.23%
接着针对攻击所处的阶段M=3进行实验,即需要预测的攻击序列为S=(s1, s2, s3)。为了测试模型的稳定性,在攻击阶段s1和s2之间、s2和s3之间以及s1之前和s3之后插入数量不等的无关警报,每个攻击阶段警报数量为1500,使用随机值rs采样得到每个阶段的警报数量。表10展示了攻击阶段M=3的实验结果。可以看出,在攻击阶段之间插入2000个(最多)无关警报,并且警报序列长度为12774时,模型的精确率、召回率和F1值分别为66.52%、95.03%和78.26%。
表 10 攻击阶段M=3的实验结果

Table 10 Experimental results of the attack stage with M = 3

N U M 精确率 召回率 F1
2344 100 3 92.14% 95.79% 93.94%
4529 500 3 78.97% 95.77% 86.56%
7281 1000 3 73.84% 95.36% 83.23%
10030 1500 3 66.83% 95.82% 78.74%
12774 2000 3 66.52% 95.03% 78.26%
然后针对攻击所处的阶段M=4进行实验,需要预测的攻击序列为S=(s1, s2, s3, s4)。与之前两个实验一样,在两两攻击阶段之间、s1之前和s4之后插入无关警报来测试模型的稳定性。每个攻击阶段警报数量为1500,使用随机值rs采样得到每个阶段的警报数量。
通过表11可以看出,本文方法在攻击意图预测方面表现优异。在不同攻击阶段之间插入无关警报后,模型依然能够保持较高的准确性和稳定性。精确率达到65.42%,召回率为94.52%,F1值为77.32%。这表明本文方法不仅能够有效聚合警报,还能够准确识别攻击意图。
表 11 攻击阶段M=4的实验结果

Table 11 Experimental results of the attack stage with M = 4

NUM精确率召回率F1值
2 865100489.95%93.41%91.64%
5 439500479.35%93.98%86.05%
8 7251000472.57%94.56%82.11%
11 9461500467.79%95.08%79.15%
15 2072000465.42%94.52%77.32%
随着无关警报数量U的增加,模型的精确率明显下降,这主要是由于无关警报对数据分布的干扰,导致模型在训练过程中无法有效区分攻击和正常警报。尤其是在数据预处理阶段,当插入大量无关警报时,模型可能会受到噪声影响,导致正常警报被误分类为攻击警报,从而使精确率降低。为了应对这一问题,未来的工作可以重点优化以下两个方向:一是将加强数据预处理,采用噪声过滤和特征选择方法,以减少无关警报的影响;二是改进模型训练过程,引入正则化方法(如L2正则化)和多模型集成,以增强模型的鲁棒性和抗干扰能力。

2.3 多数据集验证实验及结果分析

为进一步验证模型的泛化能力,选取 UNSW-NB15 和 NSL-KDD 这两个与 CIC-IDS2018 相似的数据集开展对比实验。
在实验前,先对各数据集进行标准化预处理。针对 UNSW-NB15 数据集,因其攻击数据和正常数据分布不均衡,采用合成少数类过采样技术 (Synthetic Minority Over-sampling Technique,SMOTE)进行平衡处理;对于 NSL-KDD 数据集,考虑到其特征维度与 CIC-IDS2018 存在差异,运用主成分分析(Principal Component Analysis,PCA)进行特征降维,确保与原实验特征维度相近。最终,3个数据集均包含正常流量与多种攻击类型流量。
实验沿用 CIC-IDS2018 数据集实验的核心参数设置:鲸鱼优化算法的权重系数设为 0.6 和 0.4,最大迭代次数为 40。对于警报聚合实验环节,在不同数据集上,通过 WOA 优化特征权重,计算出 Fwd Pkt Len Mean(正向数据包长度均值)等特征权重,依据动态更新算法调整时间窗口,结合特征相似度计算聚合警报。
实验结果如表12所示,在UNSW-NB15数据集上警报聚合率达 88.21%,聚合准确率为 84.63%;在 NSL-KDD 数据集上,警报聚合率为 86.05%,聚合准确率为 91.78%,这表明在不同数据特征和分布下,既定参数设置仍能有效聚合警报。
表 12 警报聚合多数据集对比

Table 12 Comparison of multiple datasets for alarm aggregation

数据集 聚合率 准确率 误报率
CIC-IDS2018 90.81% 86.40% 6.20%
UNSW-NB15 88.21% 84.63% 7.05%
NSL-KDD 86.05% 91.78% 6.11%
对于攻击意图推理实验,在多数据集上,按照随机游走和模块度优化的社区检测划分警报社区,构建隐马尔可夫模型,利用 Viterbi 算法推理攻击意图。
表13记录了相同参数下不同数据集在M=4阶段的模型精确率、召回率以及F1 值。综合3个数据集的实验结果可以看出,本文方法虽然在性能上略有波动,但均保持在较高水平。证明了本文所设参数(WOA 权重系数、最大迭代次数等)并非仅适用于 CIC-IDS2018 数据集,在其他相似数据集上也能使模型有效运行,减少了过拟合风险,提升了模型的泛化能力。
表 13 多数据集攻击意图推理对比

Table 13 Comparison of multiple datasets for attack intention inference

数据集 M 精确率 召回率 F1值
CIC-IDS2018 4 65.42% 94.52% 77.32%
UNSW-NB15 4 67.87% 88.84% 74.38%
NSL-KDD 4 59.76% 93.12% 77.53%

3 结束语

保障互联网安全不仅关乎数据和信息的保护,更直接影响国家基础设施、经济稳定以及社会运转。入侵检测技术可以有效应对网络系统的安全威胁。然而,现有入侵检测中存在海量冗余警报导致高误报率、漏报真实攻击、难以识别攻击意图的问题。针对上述问题,本文提出了一种基于群体智能算法与特征相似度的高效警报聚合及攻击意图推理方法。实验结果表明,本文提出的方法在万级规模告警的聚合率为90.81%,在正常流量和渗透攻击下,准确率分别为97.00%和90.00%,表现出了较好的性能,能够准确有效地区分和聚合攻击警报。攻击意图预测的准确率、召回率和F1值分别达到了65.42%、94.52%和77.32%,优于同类方案。多数据集的对比实验直接证明了模型的泛化能力,但模型在面对并发攻击时仍存在一定局限性。当前的隐马尔可夫模型和Viterbi算法适用于单一攻击链条的推理,对并发攻击的处理可能不够精准。因此,未来的工作可以重点关注以下几个方面:结合深度学习技术优化特征提取与攻击意图推理过程,提升模型对复杂攻击场景的适应能力;引入多线程推理模型,增强对并发攻击的处理效率与准确性;探索基于强化学习的动态参数调整机制,进一步降低误报率和漏报率,全面提升检测精度。
1
ALBASHEER H, MDSIRAJ M, MUBARAKALI A, et al. Cyber-attack prediction based on network intrusion detection systems for alert correlation techniques: a survey[J]. Sensors, 2022, 22 (4): 1494.

DOI

2
VAARANDI R, GUERRA-MANZANARES A. Stream clustering guided supervised learning for classifying NIDS alerts[J]. Future Generation Computer Systems, 2024, 155, 231- 244.

DOI

3
WANG W, YI P, JIANG J, et al. Transformer-based framework for alert aggregation and attack prediction in a multi-stage attack[J]. Computers & Security, 2024, 136, 103533.

4
GHADERMAZI J, SHAH A, JAJODIA S. A machine learning and optimization framework for efficient alert management in a cybersecurity operations center[J]. Digital Threats: Research and Practice, 2024, 5(2): 1-23.

5
NIKIFOROVA O, ROMANOVS A, ZABINIAKO V, et al. Detecting and identifying insider threats based on advanced clustering methods[J]. IEEE Access, 2024, 12: 30242-30253.

6
BOUZARBENLABIOD L , BENFERHAT S , BOUBANATEBIBEL T. Integrating security operator knowledge and preferences to the alert correlation process[C]//International Conference on Machine & Web Intelligence. IEEE, 2010: 416-420.

7
杨宏宇, 褚润林, 李东博. 一种新的网络安全态势评估方法[J]. 微电子学与计算机, 2015, 32 (1): 29- 34.

YANG H Y, CHU R L, LI D B. A novel network security situation assessment method[J]. Microelectronics & Computer, 2015, 32 (1): 29- 34.

8
吴琨, 白中英. 集对分析的可信网络安全态势评估与预测[J]. 哈尔滨工业大学学报, 2012, 44 (3): 112- 118.

WU K, BAI Z Y. Trusted network security situational awareness and forecast based on SPA[J]. Journal of Harbin Institute of Technology, 2012, 44 (3): 112- 118.

9
NING P, CUI Y, REEVES D S. Constructing attack scenarios through correlation of intrusion alerts[C]//Proceedings of the 9th ACM Conference on Computer and Communications Security. ACM, 2002: 245-254.

10
LIN Z, LI S, MA Y . Real-time intrusion alert correlation system based on prerequisites and consequence[C]//International Conference on Wireless Communications Networking & Mobile Computing. IEEE, 2010: 1-5.

11
JU A, GUO Y, YE Z, et al. Hetemsd: A big data analytics framework for targeted cyber-attacks detection using heterogeneous multisource data[J]. Security and Communication Networks, 2019(1): 5483918.

12
XIAN X, WU T, LIU Y, et al. Towards link inference attack against network structure perturbation[J]. Knowledge-Based Systems, 2021, 218, 106674.

DOI

13
KUWANO M, OKUMA M, OKADA S, et al. The attacker might also do next: ATT&CK behavior forecasting by attacker-based collaborative filtering and graph databases[J]. Journal of Information Processing, 2023, 31, 802- 811.

DOI

14
LI Y, FAN W, LUO R. Machine Learning-based Approach for Enhancing Multi-step Attack Prediction[C]//2023 24st Asia Pacific Network Operations and Management Symposium (APNOMS). IEEE, 2023: 48-53

15
YU T, XIN Y, ZHU H, et al. Network penetration intrusion prediction based on attention seq2seq model[J]. Security and Communication Networks, 2022(1): 6012232

16
LANDAUER M, SKOPIK F, WURZENBERGER M. Introducing a new alert data set for multi-step attack analysis[J]. arXiv preprint, arXiv: 2308. 12627, 2023

17
孙澄, 胡浩, 杨英杰, 等. 基于网络防御知识图谱的 0day攻击路径预测方法[J]. 网络与信息安全学报, 2022, 8(1): 151-166.

SUN C, HU H, YANG Y J, et al. 0day attack path prediction method based on network defense knowledge graph[J].Chinese Journal of Network and Information Security, 2022, 8(1): 151-166.

18
谢峥, 路广平, 付安民. 一种可扩展的实时多步攻击场景重构方法[J]. 信息安全研究, 2023, 9 (12): 1173- 1179.

XIE Z, LU G P, FU A M. An extensible real-time multi-step attack scenario reconstruction method[J]. Journal of Information Security Research, 2023, 9 (12): 1173- 1179.

19
HAO F, WANG Z, SHI M, et al. Inferring attack paths in networks with periodic topology changes[C]//2022 IEEE Smartworld, Ubiquitous Intelligence & Computing, Scalable Computing & Communications, Digital Twin, Privacy Computing, Metaverse, Autonomous & Trusted Vehicles (SmartWorld/UIC/ScalCom/DigitalTwin/PriComp/Meta). IEEE, 2022: 724-731.

20
WERNER G, YANG S J, MCCONKY K. Near real-time intrusion alert aggregation using concept-based learning[C]//Proceedings of the 18th ACM International Conference on Computing Frontiers. ACM, 2021: 152-160.

21
孟泽儒. 网络攻击预测及防御方案生成系统研究与实现 [D]. 南京: 南京邮电大学, 2023.

MENG Z R. Research and implementation of network attack prediction and defense scheme generation system[D]. Nanjing: Nanjing University of Posts and Telecommunications, 2023.

22
DASS S, DATTA P, NAMIN A S. Attack prediction using hidden markov model[C]//2021 IEEE 45th Annual Computers, Software, and Applications Conference ( COMPSAC) . IEEE, 2021: 1695-1702.

23
DATTA P, LODINGER N, NAMIN A S, et al. Cyber-attack consequence prediction[J]. arXiv preprint, arXiv: 2012. 00648, 2020.

24
BI J, XU K, YUAN H, et al. A hybrid deep learning method for network attack prediction[C]//2022 IEEE International Conference on Systems, Man, and Cybernetics (SMC). IEEE, 2022: 544-549.

25
LATIF S, ZOU Z, IDREES Z, et al. A novel attack detection scheme for the industrial internet of things using a lightweight random neural network[J]. IEEE Access, 2020, 8: 89337-89350.

26
BEN FREDJ O, MIHOUB A, KRICHEN M, et al. CyberSecurity attack prediction: A deep learning approach[C]//13th International Conference on Security of Information and Networks. 2020: 1-6.

27
DALAL S, MANOHARAN P, LILHORE U K, et al. Extremely boosted neural network for more accurate multi-stage cyber attack prediction in cloud computing environment[J]. Journal of Cloud Computing, 2023, 12(1): 14.

28
ABDELKHALEK M, GOVINDARASU M. ML-based alert correlation algorithms for DER cyber situational awareness[C]//2024 IEEE Power & Energy Society Innovative Smart Grid Technologies Conference . IEEE, 2024: 1-5

29
BAHADORIPOUR S, KARIMIPOUR H, JAHROMI A N, et al. An explainable multi-modal model for advanced cyber-attack detection in industrial control systems[J]. Internet of Things, 2024, 25: 101092.

30
SOURI A, NOROUZI M, ALSENANI Y. A new cloud-based cyber-attack detection architecture for hyper-automation process in industrial internet of things[J]. Cluster Computing, 2024, 27(3): 3639-3655.

31
ALDALLAL A. Toward efficient intrusion detection system using hybrid deep learning approach[J]. Symmetry, 2022, 14(9): 1916.

32
SETH S, CHAHAL K K, SINGH G. A novel ensemble framework for an intelligent intrusion detection system[J]. IEEE Access, 2021, 9: 138451-138467

33
MÉZEŠOVÁ T, SOKOL P, BAJTOŠ T. Evaluation of attackers’ skill levels in multi-stage attacks[J]. Information, 2020, 11(11): 537.

34
PIVARNÍKOVÁ M, SOKOL P, BAJTOŠT. Early-stage detection of cyber attacks[J]. Information, 2020, 11( 12), 560.

35
LANDAUER M, SKOPIK F, WURZENBERGER M, et al. Dealing with security alert flooding: Using machine learning for domain-independent alert aggregation[J]. ACM Transactions on Privacy and Security, 2022, 25(3): 1-36.

Outlines

/