此页面由机器翻译成中文。 查看英文原版。

研究人员,安全工程师和研究所 fellows 探索将主动推断作为自主、适应性网络安全防御的基础。

主动推理和网络安全

自由能原则如何重新定义在不确定性下的网络防御为感知行动

最佳下一步行动

主动推理和网络安全路径

从本页最高信号的公开链接开始,然后继续浏览相关资源和目录视图。

网络安全要求防御者从嘈杂且不完整的遥测中推断系统的隐藏状态和对手的状态,然后采取行动以保持这些系统在可接受的范围内——这种结构直接映射到主动推理的感觉-行动循环。本页概述了将自由能原则与异常检测、因果攻击诊断、cyber-physical安全以及大规模网络防御联系起来的新兴文献,并指出了证据不足的地方。

为什么这个域名合适

守护者观察稀疏异质的遥测(日志、网络流、主机仪器化)并必须在选择干预措施如阻止账户、打补丁或重新配置网络之前推断隐藏的系统和攻击状态——这些干预措施本身会改变未来的观测结果和攻击者的激励。主动推理为这个循环提供了一个明确的数学形式:代理维持生成模型p(o,s),通过最小化变分自由能来推断后验信念q(s),并选择能使未来轨迹的期望自由能最小化的行动。报告强调了主动感知作为特别合适的例子:决定检查许多稀疏监控的进程中的哪一个自然地被表述为平衡知识价值(信息增益)与实用价值(快速异常检测)。

文献中的应用模式

{AII}在GLOBECOM 2020上呈现的深度主动推理框架使用了正常过程行为的神经网络生成模型和基于期望自由能的传感器调度进行异常检测,实现了四种差异化的EFE近似代理。CAIRN(Causal Active Inference with Real-time Interventions),一个经过同行评审的ACM框架,将企业遥测建模为概率因果图,并通过最小化对假想攻击路径的期望自由能来选择干预措施如阻断连接或重置凭据。关于自动驾驶车辆的cyber-physical安全的一项调查认为主动推理可以统一传感器数据、控制状态和通信完整性以检测欺骗或篡改,而IGI Global的一章则将行为安全分析(内部威胁和UEBA检测)通过与之密切相关的行为预测处理框架进行审视。

关键项目和工具

Beyond CAIRN和GLOBECOM代理,报告描述了ACID(在主动网络安全测试中对Active Inference进行β测试),TechRxiv预印本提出了用于完全可观测马尔可夫决策过程的主动推理四种EFE近似变体。Bayesian Attack Model (BAM) 在CYOTE项目中部署,将攻击进展编码为贝叶斯图,并描述为一个主动推理层可以扩展的自然相邻平台,尽管它本身并未被表述为主动推理。Figaro和PRIME(Charles River Analytics)提供了一个概率关系建模语言和企业界面,也可以用期望自由能为基础的动作选择进行扩展。关于6G世界大脑架构的愿景工作提出了“变种网络菌”代理协调跨网络层次的感觉、控制和安全,与IEEE 2874-2025空间Web协议的概念性联系相关联。

未解之题

报告指出,将生成模型扩展到企业级和互联网规模的遥测体积异质性作为未解决的问题,并且设计能够抵御对手欺骗生成模型或针对代理依赖的传感器以获取先验价值的期望自由能函数是开放的。它还强调了可解释性和人类干预的信任问题,因为基于深度网络参数化的EFE计算对分析师来说是 opaque 的,同时指出关于通用物理系统(包括量子系统)的理论工作表明,没有任何系统能够完全表示其内部或观测状态——这是自保护、自我监控的安全代理的一个基本限制。最后,报告强调目前文献中缺乏严格比较主动推理与基于规则系统的基准和经典贝叶斯网络的基准。

参考主干

卡尔·J. 弗里松 (2010). 自由能原理:一个统一的大脑理论?神经科学评论。DOI: 10.1038/nrn2787. 拉尔科特·达 costa,托马斯·帕拉,诺尔·萨贾德,塞巴斯蒂安·维塞尔克,薇多丽塔·内恰苏 (2020). 积极推理在离散状态空间中的积极推理:一个综合。数学心理学杂志。DOI: 10.1016/j.jmp.2020.102447. 贾诺罗·佩佐,弗朗西斯科·里哥利,卡尔·J. 弗里松 (2017). 积极推理、内稳态调节和行为控制的适应性。神经科学进展。DOI: 10.1016/j.pneurobio.2017.08.001. 巴勃罗·兰尼洛斯,克里斯坦·莫奥,克劳迪欧·佩佐塔等 (2021). 积极推理在机器人和人工代理中的应用:调查与挑战。arXiv。DOI: 10.48550/arXiv.2112.01871.

关键表面

主动推理和网络安全概览

{Active sensing under budget}

预期自由能允许一个代理在只有有限传感器或昂贵的仪器(例如深度包检测)可用时,权衡信息获取与检测速度。

因果,不仅仅是相关性

卡伊恩的企业遥测概率因果图使其主动推理能够在诊断多阶段攻击时区分干预的直接效果和简单的相关性。

mostly 概念性,非基准化

{Aside from} CAIRN的审稿原型和BAM的OT部署,大多数被引用的系统是预印本、综述或概念设计,没有与传统安全方法进行头对头评估。

相关资源

此页的公共链接

外部链接从共享注册表解析,这样面向访问者的目的地保持集中和可检查。