revanth3205/Intrusion-Detection-System

GitHub: revanth3205/Intrusion-Detection-System

基于Transformer时序异常检测的AI驱动入侵检测与网络威胁情报框架,结合SHAP可解释AI生成包含风险评分与MITRE ATT&CK映射的威胁评估报告。

Stars: 0 | Forks: 0

# 基于 Transformer 时序异常检测的 AI 驱动自适应入侵检测与网络威胁情报框架 ![Python](https://img.shields.io/badge/Python-3.10+-blue.svg) ![TensorFlow](https://img.shields.io/badge/TensorFlow-2.x-orange.svg) ![License](https://img.shields.io/badge/License-Academic-green.svg) ![Status](https://img.shields.io/badge/Status-Research-success.svg) ## 概述 现代网络攻击展现出复杂的时序和行为模式,使用传统的基于签名的入侵检测系统 (IDS) 难以进行检测。虽然基于机器学习的 IDS 解决方案提高了检测准确性,但它们通常缺乏可解释性和可操作的威胁情报。 本项目提出了一个 **AI 驱动的自适应入侵检测与网络威胁情报框架**,它结合了: - 基于 Transformer 的时序异常检测 - 混合时序表征工程 (HTRE) - 可解释人工智能 (SHAP) - 自动化威胁情报引擎 该框架不仅可以检测多种类别的网络攻击,还能解释**为什么**会做出特定的预测,并生成由情报驱动的威胁评估,包括: - 威胁严重性 - 风险评分 - MITRE ATT&CK 映射 - 优先级等级 - 安全建议 # 框架架构 ``` CICIDS2018 Dataset │ ▼ Data Preprocessing │ ▼ Hybrid Temporal Representation Engineering (HTRE) │ ▼ Transformer-Based Temporal Anomaly Detection │ ▼ Multi-Class Attack Prediction │ ▼ SHAP Explainability Engine │ ▼ Threat Intelligence Framework │ ▼ Comprehensive Threat Assessment Report ``` # 项目目标 提出的该框架旨在: - 使用 Transformer 架构检测多种类别的网络攻击。 - 通过时序特征工程提高检测准确性。 - 使用 SHAP 提供透明的 AI 预测。 - 将 IDS 预测结果转化为可操作的网络威胁情报。 - 通过自动化的风险评估和缓解建议协助安全分析师。 # 数据集 该框架是使用 **CICIDS2018 数据集** 开发的。 ## 数据集特征 - 真实的企业网络流量 - 良性和恶意的网络流 - 现代攻击场景 - 基于流的统计特征 - 多分类攻击标签 # 攻击类别 | 攻击类型 | |-------------| | Benign | | DDoS | | DoS Hulk | | DoS GoldenEye | | DoS Slowloris | | DoS SlowHTTPTest | | Bot | | FTP-Patator | | SSH-Patator | | PortScan | | Web Attack – Brute Force | | Web Attack – XSS | | Web Attack – SQL Injection | | Heartbleed | | Infiltration | # 提出的方法论 提出的框架由四个主要阶段组成。 ## 阶段 1 — 数据预处理 CICIDS2018 数据集经过预处理,以为深度学习准备高质量的输入。 ### 预处理流水线 - 缺失值处理 - 无穷大值去除 - 重复项去除 - 标签编码 - 特征归一化 - 训练集与测试集划分 ## 阶段 2 — 混合时序表征工程 (HTRE) 该框架不仅依赖于原始的网络流统计数据,还引入了额外的时序表征,以更好地捕获网络行为。 ### 原始网络特征 示例包括: - 流持续时间 - 前向数据包总数 - 后向数据包总数 - 流字节/秒 - 流数据包/秒 - 数据包长度统计 - 到达间隔时间 (IAT) - TCP 标志统计 - 窗口大小特征 - 活动/空闲时间 ...以及另外 69 项流特征。 ### 提出的 HTRE 特征 | 特征 | 描述 | |----------|-------------| | TRE_LogFlowBytes | 流字节数的对数表示 | | TRE_LogFlowBytesChange | 传输字节的时序变化 | | TRE_FlowRate | 归一化的流量速率 | | TRE_PacketRate | 数据包传输动态 | | TRE_BurstScore | 突发行为指示器 | | TRE_IATVariation | 到达间隔时间变化 | 这些工程化特征使得 Transformer 模型能够比仅使用原始流统计数据更有效地学习时序行为。 ## 阶段 3 — 基于 Transformer 的时序异常检测 提出的 IDS 使用了专门针对序列化网络流量分析进行改造的 Transformer 架构。 ### 检测流水线 ``` Input Features │ ▼ Feature Normalization │ ▼ HTRE Feature Integration │ ▼ Feature Embedding │ ▼ Positional Encoding │ ▼ Multi-Head Self Attention │ ▼ Feed Forward Network │ ▼ Dropout + Layer Normalization │ ▼ Dense Classification Layer │ ▼ Softmax Output │ ▼ Attack Prediction ``` ### Transformer 组件 - 特征嵌入 - 位置编码 - 多头自注意力 - 前馈神经网络 - 残差连接 - 层归一化 - Dropout - 密集分类层 - Softmax 输出层 ## 阶段 4 — 可解释 AI (SHAP) 深度学习模型通常被认为是黑盒。 为了提高可解释性,框架中集成了 SHAP (SHapley Additive exPlanations)。 该可解释性模块提供: - 全局特征重要性 - 分类别特征重要性 - 局部预测解释 - 最具影响力的特征 ### 生成的输出 - SHAP 摘要图 - 特征重要性 CSV - 分类别排名 - 局部解释分析 # 威胁情报框架 提出的框架并没有止步于攻击分类,而是将 IDS 的预测结果转化为可操作的网络威胁情报。 ## 威胁情报流水线 ``` Predicted Attack │ ▼ Knowledge Base Lookup │ ▼ Severity Assessment │ ▼ Risk Score Calculation │ ▼ Risk Classification │ ▼ Priority Assignment │ ▼ MITRE ATT&CK Mapping │ ▼ Security Recommendations │ ▼ Threat Assessment Report ``` # 生成的威胁报告 该框架会自动生成: - 预测的攻击 - 置信度得分 - 攻击类别 - 攻击描述 - SHAP 特征解释 - 威胁严重性 - 风险评分 - 风险等级 - 优先级等级 - MITRE ATT&CK 技术 - 建议的缓解措施 ## 威胁报告示例 ``` Prediction : SQL Injection Confidence : 96.8% Category : Web Application Attack Description : SQL statements injected into application inputs to manipulate backend databases. Top SHAP Features • Fwd Packet Length Mean • Fwd Segment Size Min • TRE_LogFlowBytesChange • Init Bwd Window Bytes • Fwd Packet Length Max Severity : Critical Risk Score : 96.8 Risk Level : Critical Priority : P1 MITRE ATT&CK T1190 - Exploit Public-Facing Application Recommendations 1. Inspect web server logs. 2. Validate application input filtering. 3. Apply security patches. 4. Update WAF rules. ``` # 主要贡献 - 基于 Transformer 的入侵检测 - 混合时序表征工程 (HTRE) - 增强的时序特征学习 - 基于 SHAP 的可解释 AI - 分类别特征归因 - 自动化威胁情报生成 - MITRE ATT&CK 集成 - 基于风险的威胁优先级排序 - 自动化安全建议 - 人类可读的威胁评估报告 # 使用的技术 - Python - TensorFlow / Keras - NumPy - Pandas - Scikit-learn - SHAP - Matplotlib - Seaborn # 安装 ``` git clone https://github.com//.git cd pip install -r requirements.txt ``` # 项目结构 ``` ├── Dataset/ ├── notebooks/ │ ├── transformer-model-ids.ipynb │ ├── xai-ids.ipynb │ └── ids-18.ipynb ├── models/ ├── outputs/ │ ├── SHAP/ │ ├── Reports/ │ └── Figures/ ├── requirements.txt └── README.md ``` # 未来工作 - 实时网络流量监控 - 联邦入侵检测 - 图神经网络 - 在线持续学习 - 威胁情报共享 - 与 SIEM 平台集成 # 许可证 本项目仅供**学术研究和教育目的**使用。 # 引用 如果您的研究中使用了本工作,请引用相关论文或未来的出版物。 ``` @misc{AI_IDS_Framework, title={AI-Driven Adaptive Intrusion Detection and Network Threat Intelligence Framework using Transformer-Based Temporal Anomaly Detection}, author={Revanth Kengana}, year={2026} } ``` ## 作者 **Revanth Kengana** 网络安全研究 | 用于网络防御的 AI | 入侵检测 | 可解释 AI
标签:Python, Transformer, 人工智能, 可解释AI, 威胁情报, 开发者工具, 无后门, 用户模式Hook绕过, 网络安全, 逆向工具, 隐私保护