自然可视图(NVG)将时间序列映射为图结构,能够捕获网络流量的时空模式。本研究探讨不同网络攻击类别在NVG表征下是否呈现可区分的拓扑特征。
使用 CSE‑CIC‑IDS2018 数据集,选取 76 项数值流量特征,采用长度为 40 的滑动窗口(重叠)分别构建 NVG。对每个图计算连通度、平均度、度分布熵、聚类系数、平均路径长度、介数中心性、特征向量中心性、局部效率、全局效率和谱半径等十个图论指标,得到每帧 760 维拓扑描述子。
将这些描述子输入多分支卷积神经网络(CNN),采用分层五折交叉验证评估辨别能力。实验得到平均准确率 96.20%,Matthews 相关系数 0.9566,表明 NVG 表征具备强区分性。
进一步使用 Kruskal‑Wallis 与 Mann‑Whitney U 检验结合 Benjamini‑Hochberg FDR 校正,并计算 Cliff’s delta 效应量。对 10,640 组攻击‑良性比较,FDR 校正后有 7,777 组(73.1%)保持显著,其中 4,844 组表现出大效应。
最显著的全局差异主要关联后向流量特征、数据包长度特征以及图的连通性、聚类系数和中心性指标,说明这些拓扑属性能够反映特定攻击行为的结构特征。
综上,NVG‑基网络流量表征不仅提供高辨别性能,还揭示了不同网络攻击类别的独特拓扑模式,有望用于实时入侵检测与攻击溯源。
点评