Anomaly detection is a critical task in cybersecurity, where identifying insider threats, access violations, and coordinated attacks is essential for ensuring system resilience. Graph-based approaches have become increasingly important for modeling entity interactions, yet most rely on homogeneous and static structures, which limits their ability to capture the heterogeneity and temporal evolution of real-world environments. Heterogeneous Graph Neural Networks (HGNNs) have emerged as a promising paradigm for anomaly detection by incorporating type-aware transformations and relation-sensitive aggregation, enabling more expressive modeling of complex cyber data. However, current research on HGNN-based anomaly detection remains fragmented, with diverse modeling strategies, limited comparative evaluation, and an absence of standardized benchmarks. To address this gap, we provide a comprehensive survey of HGNN-based anomaly detection methods in cybersecurity. We introduce a taxonomy that classifies approaches by anomaly type and graph dynamics, analyze representative models, and map them to key cybersecurity applications. We also review commonly used benchmark datasets and evaluation metrics, highlighting their strengths and limitations. Finally, we identify key open challenges related to modeling, data, and deployment, and outline promising directions for future research. This survey aims to establish a structured foundation for advancing HGNN-based anomaly detection toward scalable, interpretable, and practically deployable solutions.


翻译:异常检测是网络安全中的关键任务,识别内部威胁、访问违规和协同攻击对于确保系统韧性至关重要。基于图的方法在建模实体交互方面日益重要,但大多数方法依赖同质静态结构,这限制了其捕捉真实环境异质性和时序演化的能力。异构图神经网络(HGNN)通过引入类型感知变换和关系敏感聚合机制,已成为异常检测领域颇具前景的范式,能够对复杂网络数据进行更具表达力的建模。然而,当前基于HGNN的异常检测研究仍较为碎片化,存在多种建模策略、比较评估有限且缺乏标准化基准的问题。为弥补这一空白,本文对网络安全领域中基于HGNN的异常检测方法进行了系统性综述。我们提出了一种分类体系,按异常类型和图动态性对方法进行归类,分析代表性模型,并将其映射至关键网络安全应用场景。同时,本文回顾了常用的基准数据集与评估指标,指出了其优势与局限性。最后,我们识别了建模、数据与部署方面的关键公开挑战,并展望了未来研究的可行方向。本综述旨在为推进基于HGNN的异常检测方法迈向可扩展、可解释且切实可部署的解决方案奠定结构化基础。

0
下载
关闭预览

相关内容

在数据挖掘中,异常检测(英语:anomaly detection)对不符合预期模式或数据集中其他项目的项目、事件或观测值的识别。通常异常项目会转变成银行欺诈、结构缺陷、医疗问题、文本错误等类型的问题。异常也被称为离群值、新奇、噪声、偏差和例外。 特别是在检测滥用与网络入侵时,有趣性对象往往不是罕见对象,但却是超出预料的突发活动。这种模式不遵循通常统计定义中把异常点看作是罕见对象,于是许多异常检测方法(特别是无监督的方法)将对此类数据失效,除非进行了合适的聚集。相反,聚类分析算法可能可以检测出这些模式形成的微聚类。 有三大类异常检测方法。[1] 在假设数据集中大多数实例都是正常的前提下,无监督异常检测方法能通过寻找与其他数据最不匹配的实例来检测出未标记测试数据的异常。监督式异常检测方法需要一个已经被标记“正常”与“异常”的数据集,并涉及到训练分类器(与许多其他的统计分类问题的关键区别是异常检测的内在不均衡性)。半监督式异常检测方法根据一个给定的正常训练数据集创建一个表示正常行为的模型,然后检测由学习模型生成的测试实例的可能性。
深度图异常检测:综述与新视角
专知会员服务
14+阅读 · 2024年9月19日
基于深度学习的图异常检测技术综述
专知会员服务
86+阅读 · 2021年7月28日
专知会员服务
111+阅读 · 2020年10月27日
异常检测(Anomaly Detection)综述
极市平台
20+阅读 · 2020年10月24日
Graph Neural Networks 综述
计算机视觉life
30+阅读 · 2019年8月13日
异常检测论文大列表:方法、应用、综述
专知
126+阅读 · 2019年7月15日
图神经网络最近这么火,不妨看看我们精选的这七篇
人工智能前沿讲习班
37+阅读 · 2018年12月10日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
19+阅读 · 2015年12月31日
国家自然科学基金
4+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
Arxiv
10+阅读 · 2024年3月11日
VIP会员
最新内容
学习数据的几何:形状空间分析数学综述
专知会员服务
7+阅读 · 6月17日
定向能反无人机系统最新发展动态
专知会员服务
7+阅读 · 6月17日
从燃煤战舰到算法战争:水面指挥的永恒要求
专知会员服务
6+阅读 · 6月17日
相关VIP内容
深度图异常检测:综述与新视角
专知会员服务
14+阅读 · 2024年9月19日
基于深度学习的图异常检测技术综述
专知会员服务
86+阅读 · 2021年7月28日
专知会员服务
111+阅读 · 2020年10月27日
相关基金
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
19+阅读 · 2015年12月31日
国家自然科学基金
4+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
Top
微信扫码咨询专知VIP会员