基于对抗学习的多元IoT流量数据异常检测零样本学习方法
摘要
本文提出了一种基于变分自编码器的零样本学习框架,用于多元IoT流量异常检测,通过对抗学习和对比学习实现无需标记数据的域适应,并在多个数据集上展示了优异性能。
arXiv:2609.03505v1 Announce Type: new
摘要:物联网(IoT)网络中的异常检测面临独特挑战,原因包括设备多样性、标记数据缺乏以及跨环境的领域变异性。本文提出了一种新颖的多变量时间序列异常检测框架,利用基于序列的变分自编码器(VAE)架构中的对抗学习和对比损失。我们的方法通过联合优化领域不变的潜在表示和语义结构化的嵌入空间,实现了零样本域适应,无需标记数据或原始特征传输。为了解决IoT部署的异构性,我们引入了编码器和解码器适配层,以对齐跨领域的特征分布,同时保留上下文语义。此外,我们提出了一种基于目的地的分割策略,以更好地建模IoT流量中的真实世界通信结构。我们的框架在六个不同的数据集上进行了全面评估,涵盖工业、企业、通用、智能家居和军事自动化领域,共44个迁移场景。实验结果表明,在多个跨领域设置中具有强大的零样本泛化能力,并在现实、异构和隐私受限的IoT条件下,与对比域适应基线相比具有竞争力的性能。
查看缓存全文
缓存时间: 2026/09/04 06:29
# 一种用于多变量物联网流量数据异常检测的对抗式零样本学习方法 来源:https://arxiv.org/html/2609.03505 \[类型:编辑\] \[类型:编辑\] \[类型:编辑\] Tolunay Seyfitseyfi@clemson\.eduFatemeh Afghahfafghah@clemson\.edu ###### 摘要 由于物联网(IoT)设备的多样性、缺乏标记数据以及跨环境的领域差异,物联网网络中的异常检测带来了独特的挑战。本文提出了一种用于多变量时间序列异常检测的新颖框架,该框架在基于序列的变分自编码器(VAE)架构中利用了对抗学习和对比损失。我们的方法通过联合优化领域不变的潜在表示和语义结构化的嵌入空间,实现了零样本领域适应,无需标记数据或原始特征迁移。为了解决物联网部署的异构性,我们引入了编码器和解码器适配器层,以在保留上下文语义的同时对齐跨领域的特征分布。此外,我们提出了一种基于目的地的分割策略,以更好地对物联网流量中的现实世界通信结构进行建模。该框架在横跨工业、企业、通用、智能家居和军事自动化领域的六个不同数据集上,针对44种迁移场景进行了全面评估。实验结果表明,在几种跨领域设置中,该方法表现出强大的零样本泛化能力,并且在现实、异构且注重隐私的物联网条件下,与对比领域适应基线相比具有竞争力。 ###### 关键词 零样本学习,物联网异常检测,领域适应,变分自编码器,对比学习,多变量时间序列,对抗性表示学习 ††标题注:本材料基于美国国家科学基金会资助号CNS-2318726和CNS-2232048下的工作。††这些作者对本工作贡献均等。††通讯作者。## 1引言 物联网(IoT)设备在工业、城市和国防基础设施中的快速普及,增加了运营故障和安全漏洞的风险。因此,物联网网络中的异常检测(AD)是一项关键能力:它通过识别与预期流量模式的偏差,实现硬件故障、通信中断和恶意网络攻击的及时识别\[1 (https://arxiv.org/html/2609.03505#bib.bib8),2 (https://arxiv.org/html/2609.03505#bib.bib9)\]。从安全角度来看,异常直接映射到常见的网络攻击,如扫描、拒绝服务(DoS)、僵尸网络传播和暴力入侵。从可靠性角度来看,异常也捕获了系统级的退化,例如异常的丢包或不规则的延迟激增,这表明硬件或连接故障\[1 (https://arxiv.org/html/2609.03505#bib.bib8)\]。 这些异常中有很大一部分可以直接从流级网络数据中推断出来,其中每个流聚合了共享源地址、目标地址和协议属性的数据包。因此,网络级异常检测提供了对各种攻击类别的可见性。侦察攻击(如端口和漏洞扫描)表现为重复的短流;洪泛攻击(UDP、DNS、ICMP)表现为持续的高吞吐量流,且具有异常的时间相关性;隐蔽的应用层攻击(如Slowloris)则表现为长持续时间但低速率的偏差。通过在此粒度上分析流量,AD模型可以检测急性的短期中断和逐渐演变的威胁\[3 (https://arxiv.org/html/2609.03505#bib.bib10),1 (https://arxiv.org/html/2609.03505#bib.bib8)\]。 尽管异常检测在其他信息物理领域已被广泛研究,但物联网环境引入了独特的挑战。物联网流量本质上是异构的——设备在计算能力、通信协议和采样率方面存在差异——导致高度多变量的流量、可变的序列长度和不规则的采样间隔\[4 (https://arxiv.org/html/2609.03505#bib.bib11)\]。此外,物联网部署分布在不同的环境(例如,智能电网、医疗传感器、军事自动化),这在将一个设置上训练的模型应用于另一个设置时会产生严重的*领域偏移*\[5 (https://arxiv.org/html/2609.03505#bib.bib7)\]。最后,物联网网络中标记异常的稀缺使得纯粹的监督方法不切实际\[2 (https://arxiv.org/html/2609.03505#bib.bib9),4 (https://arxiv.org/html/2609.03505#bib.bib11)\]。 基于机器学习的AD已成为一种自然的解决方案,无需大量特征工程即可建模复杂的非线性依赖关系\[1 (https://arxiv.org/html/2609.03505#bib.bib8)\]。在这个领域中,存在两种主要范式:基于重建的方法(例如,自编码器)标记大的重建误差,以及基于预测的方法标记大的预测残差;两者都利用了多变量流量中的时间相关性\[4 (https://arxiv.org/html/2609.03505#bib.bib11)\]。最近的时间序列工作也利用对比目标来提高下游检测的表示质量\[6 (https://arxiv.org/html/2609.03505#bib.bib12)\]。 其中,序列模型(如基于LSTM的自编码器)可以捕获短期和长期的时间依赖性,而变分自编码器(VAE)通过概率地建模潜在空间扩展了这一框架,以提高无监督设置中的泛化能力\[7 (https://arxiv.org/html/2609.03505#bib.bib13)\]。尽管有这些优势,物联网中常用的基于VAE的方法仍然面临两个关键限制:(i) 许多方法假设输入序列是固定长度的,限制了对现实世界流量可变性的鲁棒性;(ii) 它们通常缺乏在不对目标数据进行再训练的情况下跨异构领域迁移知识的机制\[4 (https://arxiv.org/html/2609.03505#bib.bib11),5 (https://arxiv.org/html/2609.03505#bib.bib7)\]。 因此,有效的物联网网络异常检测需要满足以下条件的模型:(a) 能够接受可变长度的流,以捕获快速和渐进的偏差;(b) 在没有新数据微调的情况下,在领域偏移下保持鲁棒性;(c) 在零样本条件下运行,无需访问标记的目标样本\[4 (https://arxiv.org/html/2609.03505#bib.bib11),5 (https://arxiv.org/html/2609.03505#bib.bib7),2 (https://arxiv.org/html/2609.03505#bib.bib9)\]。现有方法很少同时满足这些要求;对比学习和领域适应是有前景的组成部分,但在基于流的物联网设置中很少与严格的零样本约束相结合\[6 (https://arxiv.org/html/2609.03505#bib.bib12),5 (https://arxiv.org/html/2609.03505#bib.bib7)\]。 为了填补这一空白,我们提出了一种零样本异常检测框架,该框架将对抗性领域适应和对比表示学习集成到基于序列的LSTM-VAE架构中。我们的方法强制执行领域不变的潜在表示,同时构建潜在空间以捕获流之间的语义关系。与先前的工作不同,它支持可变长度的序列,并且无需原始数据、标签或再训练即可泛化到未见领域,使其适用于动态、隐私敏感且不断演进的物联网生态系统。 ## 2相关工作 ### 2.1监督和半监督异常检测 标签丰富的模型通常能实现强大的域内准确性,但需要持续注释和随着流量演变进行重新标记。ST-VAE\[8 (https://arxiv.org/html/2609.03505#bib.bib15)\]结合了时空VAE编码和监督对比学习以及熵感知采样以缓解概念漂移;然而,其对标记反馈的依赖限制了在标签稀缺环境中的部署。基于Transformer的检测器(如SwinIoT\[9 (https://arxiv.org/html/2609.03505#bib.bib16)\])为边缘端的结构化视觉输入定制了层次化视觉Transformer和SLAA模块,但对视觉信号的专门化限制了其应用于通用多变量遥测。经典的监督管道(例如,系统调用上的TF-IDF\[10 (https://arxiv.org/html/2609.03505#bib.bib17)\])提供可解释性和低成本,但缺乏时间建模,也无法迁移到未见领域。SDN集成的策略\[11 (https://arxiv.org/html/2609.03505#bib.bib18)\]通过紧密的控制环路优化网络层行为,但策略耦合阻碍了向异构基础设施的移植。 ### 2.2无监督异常检测 无监督方法消除了对标签的依赖,但在领域偏移方面仍然面临挑战。DUDetector\[12 (https://arxiv.org/html/2609.03505#bib.bib21)\]结合了Transformer模块和双分辨率自编码用于细粒度分割,但代价是更高的计算预算。EvoAAE\[13 (https://arxiv.org/html/2609.03505#bib.bib22)\]将对抗训练与PSO驱动的架构搜索相结合,但训练稳定性可能很脆弱。基于图的模型(如DPGLAD\[14 (https://arxiv.org/html/2609.03505#bib.bib24)\])利用演化拓扑上的动态扩散,但需要特定领域的图构建和大量的特征工程。轻量级统计检测器(例如,基于矩的特征\[15 (https://arxiv.org/html/2609.03505#bib.bib25)\])效率高,但通常缺乏对异构物联网领域的表示能力。平台绑定的管道(如MindFlow\[16 (https://arxiv.org/html/2609.03505#bib.bib27)\])在NF-BoT-IoT上的CNN+BiLSTM)强调了时间建模的好处,但限制了在工具链和协议间的可移植性。联邦变体\[17 (https://arxiv.org/html/2609.03505#bib.bib19),18 (https://arxiv.org/html/2609.03505#bib.bib20)\]通过去中心化训练提高了隐私性,但它们通常依赖于同步参与和敏感超参数;实际部署面临延迟节点和非独立同分布数据问题。 ### 2.3少样本/零样本异常检测与无需再训练的领域偏移 越来越多的工作致力于在目标领域少标签或无标签情况下进行适应。典型策略依赖于 (i) 度量学习(对比/三元组)来塑造语义上有意义的潜在空间,以及 (ii) 领域对齐(对抗性或基于差异性)以鼓励不变性。然而,许多方法仍然在目标数据(即使是无标签的)上进行*微调*,这削弱了零样本保证并增加了操作复杂性。我们的框架专为目标领域的*严格零样本*推理设计:最终阶段不对目标数据计算任何损失,也不需要目标端再训练,而对比和对抗目标(在源/辅助领域上学习)产生的潜在几何结构可以跨领域泛化。 ### 2.4定位与区别 与先前工作相比,我们方法的主要区别在于: - • 完全无监督的源端训练与严格的零样本目标推理:无需来自源或目标的任何标签,最终阶段在没有任何目标损失或微调的情况下做出决策。 - • 双重潜在对齐:对比学习(语义结构化)和对抗性领域对齐(不变性)的结合,产生了在领域偏移下可迁移的表示。 - • 无需手工特征或图构建:该方法与协议无关,避免了专门的特征工程或拓扑构建。 - • 注重隐私的操作:无需从目标站点传输原始特征;模型仅通过在源/辅助领域上训练的学习参数进行迁移。 ### 2.5与代表性方法的比较 为了突出部署中的关键维度,表1 (https://arxiv.org/html/2609.03505#S2.T1)从以下方面比较了代表性工作:监督级别、数据模态(多变量流)、可变长度序列支持、对领域偏移的显式处理、零样本/少样本就绪性,以及在新领域上的再训练需求。111“NR”表示在引用源中*未报告*或未指明。 表1:代表性物联网异常检测方法比较。 | 方法 | 监督 | 多变量 | 可变长度 | 领域偏移 | 零/少样本 | 需要再训练? | 备注 | |---|---|---|---|---|---|---|---| | ST-VAE\[8\] | 监督 | 是 | NR | 部分 | 少样本 | 经常 | 监督对比 + 时空VAE。 | | SwinIoT\[9\] | 监督 | 视觉 | NR | 否 | 否 | 是 | 仅适用于边缘视觉的层次化Transformer。 | | TF-IDF Syscalls\[10\] | 监督 | 系统调用文本 | 否 | 否 | 否 | 是 | 轻量级,但时序建模较弱。 | | SDN-IIoT Policy\[11\] | 监督/规则 | 网络流 | NR | 否 | 否 | 是 | SDN紧密耦合;可移植性有限。 | | DUDetector\[12\] | 无监督 | 是 | NR | 部分 | 否 | 可能 | Transformer + 双分辨率AE;计算量大。 | | EvoAAE\[13\] | 无监督(对抗) | 是 | NR | 部分 | 否 | 可能 | 对抗AE + PSO架构搜索;不稳定。 | | DPGLAD\[14\] | 无监督(图) | 图 | NR | 部分 | 否 | 可能 | 需要特定领域的图构建。 | | Stat. Moments\[15\] | 监督/启发式 | 是(手工) | NR | 否 | 否 | 是 | 高效,仅限于手工特征。 | | MindFlow\[16\] | 监督 | 是 | NR | 否 | 否 | 是 | CNN+BiLSTM;依赖平台。 | | Fed. GAN/Ensemble\[17\] | 联邦 | 是 | NR | 部分 | 少样本 | 有时 | 需要FL;同步/全局聚合。 | | Fed. IF Opt.\[18\] | 联邦 | 是 | NR | 部分 | 少样本 | 有时 | FL,对超参数敏感。 | | DACAD\[5\] | 无监督/DA | 是 | NR | 是 | 零/少样本 | 经常 | 针对多变量时间序列AD的对比领域适应;强大的基线,但未围绕以目的地为中心的物联网流分割、可变长度LSTM-VAE重建或严格无目标损失推理设计。 | | **本工作** | **无监督** | **是** | **是** | **是** | **零/少样本** | **否** | **严格零样本推理;双重对齐;在6个数据集上验证。** | ## 3系统模型 在本工作中,我们提出了**对比性对抗自适应LSTM-VAE**,这是一种专为物联网和网络化环境中的多变量异常检测量身定制的新颖框架。所提模型的整体架构如图1 (https://arxiv.org/html/2609.03505#S3.F1)所示。 参照标题图1:提出的对比性对抗自适应LSTM-VAE框架的整体架构。该模型使用两个无标签源数据集进行训练,以学习领域不变且语义结构化的潜在表示。对抗学习通过梯度反转层和领域分类器最小化领域差异,而对比损失则优化潜在空间几何结构。适配器规范化跨域的输入/输出格式。在推理时,模型以零样本方式泛化到未见的目标领域,使用重建误差和潜在偏差进行异常检测。我们的框架建立在带有长短期记忆(LSTM)层的变分自编码器(VAE)之上,以有效捕获多变量时间序列数据中的时间依赖性。为了解决不同网络流量分布之间的领域偏移,我们引入了轻量级的输入和输出适配器层作为转换模块,以对齐源域和目标域之间的特征表示。 如图1 (https://arxiv.org/html/2609.03505#S3.F1)所示,模型在两个不同的无标签网络流量数据集上进行训练。目标是学习对数据集特定特征保持不变的表示,同时
相似文章
面向物联网系统多变量时间序列异常检测的联邦低秩Koopman学习
提出FedKAD,一种面向物联网系统中多变量时间序列的联邦Koopman异常检测框架,采用轻量级滑动窗口Koopman表示和Stiefel-ADMM算法实现高效通信和推理。
CALAD: 通道感知对比学习用于多变量时间序列异常检测
提出了CALAD,一个用于多变量时间序列异常检测的通道感知对比学习框架,该框架利用估计的通道相关性构建对比样本,实现了最先进的性能。
工业场景中的零样本学习:新的大规模基准、挑战与基线
本文提出了一个用于零样本工业缺陷检测的大规模多模态数据集(MMIO),并介绍了改进文本-视觉提示(RTVP)方法,在该基准上取得了最优结果。
轻量级入侵检测模型在工业物联网网络中的跨域泛化失败
本文研究了用于工业物联网入侵检测的轻量级机器学习模型的跨域泛化失败,发现它们依赖于粗糙的端口特征,并且对抗鲁棒性与跨网络性能无关。
建模正常行为足矣:多模态信息物理系统中的异常检测联合潜在聚类
本文介绍了一种用于多模态信息物理系统异常检测的联合潜在聚类方法,将正常行为建模为潜在空间中的高斯混合模型,并提出了一个公平的评估协议。在三个真实世界的CPS数据集上,该方法取得了最先进的成果,尤其是在困难子集上表现优异。