返回
AAR-Log: A robust log anomaly detection method resisting adversarial attacks
DOI:10.1016/j.comnet.2025.111471.png)
摘要
En 中文
近年来,针对基于日志的异常检测系统的对抗性逃避攻击已被证明构成严重威胁。现有检测模型缺乏针对此类攻击的针对性防御机制,使得恶意行为者能够隐藏异常活动。这不仅阻碍了对系统故障或入侵的及时检测,还显著增加了安全风险和潜在损失。为应对这一挑战,本文提出AAR-log,一种新颖的对抗鲁棒日志异常检测框架。AAR-log的关键创新包括:(1) 整合包括日志组件、日志级别和日志模板在内的多种类型特征,以构建更全面的日志序列表示;(2) 采用集成学习增强模型多样性,并缓解单模型方法的脆弱性;(3) 引入对抗训练约束对抗样本空间,从而显著提升框架在对抗条件下的鲁棒性。在基准日志数据集上的广泛实验表明,AAR-log展现出卓越的对抗鲁棒性。其集成学习机制和对抗训练策略有效增强了对抗逃避攻击的抵抗力,相比基线模型实现了更高的真正例率(TPR)和F1分数。值得注意的是,AAR-log在非对抗环境下也保持了强大的泛化性能。在HDFS数据集上,AAR-log相比基线模型提升了2.8%–9.5%的TPR和4.6%–14.3%的F1分数;在BGL数据集上,其增益更为显著,TPR提升17.1%–26.7%,F1分数提升3.9%–28.4%。这些结果验证了AAR-log在基于日志的异常检测中的有效性和鲁棒性。
Keyword:
adversarial evasion attacks
log anomaly detection
adversarial-resilient framework
ensemble learning
adversarial training

