文章总结: 本文提出面向非平稳时间序列的泛化异常检测框架DDADE,通过动态漂移感知与扩散增强双分支架构解决工业数据流中概念漂移导致的检测性能下降问题。框架采用工业增强马氏距离实时监测分布偏移,结合扩散增强异常检测模型实现协同检测与自适应阈值调整。在SWaT和WADI数据集实验表明,该方法F1分数较最优基线提升2.46%-5.14%,参数量减少93.5%,推理速度提升67.5倍,有效平衡检测精度与计算效率。
综合评分: 78
文章分类: 漏洞分析,AI安全,安全建设
谛听 | 面向非平稳时间序列的泛化异常检测框架:一种动态概念漂移抑制方法
谛听网络安全团队
谛听网络安全团队
谛听ditecting
2026年2月11日 09:00
辽宁
近日,“谛听”团队杨利成博士撰写的论文 《A Generalizable Anomaly Detection Framework with Dynamic Concept Drift Suppression for Non-stationary Time Series》(面向非平稳时间序列的泛化异常检测框架:一种动态概念漂移抑制方法)已被国际期刊 《Knowledge-Based Systems》 录用。(点击文后“阅读原文”可获取论文)
在工业实际应用中,工业数据流异常检测方法的性能往往会因概念漂移而下降。核心瓶颈在于现有算法难以动态感知数据分布变化和异常模式之间的耦合关系。本文提出了一种动态漂移感知和扩散增强的时间序列异常检测的通用框架DDADE,该框架通过实时距离监测和自适应模型增量学习机制,实现概念漂移和异常事件的协同检测。具体来说,首先,我们设计了一个基于工业增强马氏距离的漂移检测模块,实时捕捉特征空间中的协变量偏移。其次,提出了一种基于扩散增强的异常检测模型,该模型可以根据漂移检测结果进行增量学习或动态调整阈值。实验表明,在包含漂移场景的几个代表性工业仿真数据集中,该方法优于基线模型。
《Knowledge-Based Systems》是Elsevier旗下的一本权威学术期刊,是一本国际性、跨学科和面向应用的期刊。本期刊侧重于使用基于知识的技术来支持人类决策、学习和行动的系统;强调了这种知识库系统的现实意义;计算机的发展和使用;涵盖了知识库系统的实现:设计过程、模型和方法、软件工具、决策支持机制、用户交互、组织问题、知识获取和表示以及系统架构。
影响因子:7.6
文章引用方式:
Yang L, Yao Y, Yang D, et al. A Generalizable Anomaly Detection Framework with Dynamic Concept Drift Suppression for Non-stationary Time Series[J]. Knowledge-Based Systems, 2026: 115380. doi: https://doi.org/10.1016/j.knosys.2026.115380 .
论文内容介绍
1 研究背景
通过实时分析设备时间序列数据(如振动谱和温度波动),工业数据流的异常检测技术已成为工业控制系统中预测性维护和过程优化的核心支持[1][2]。然而,工业环境中的多源概念漂移,具体表现为由传感器校准偏差和老化退化所驱动的数据分布渐变,严重削弱了检测模型的可靠性[3]。图1显示了SWaT数据集中FIT101传感器(代表进水流量)的时间序列和统计特征。训练集和测试集的统计特征存在显著差异;此外,正常和异常测试样本都明显偏离训练正常值,这表明分布偏移不仅会降低模型的泛化能力,还会导致伪异常,从而混淆真正的故障检测。因此,生产线数据流中的潜在漂移经常引发误报,导致运维人员陷入频繁误报和无效维护的恶性循环。
图1 SWaT数据集中的概念漂移实例
解决概念漂移问题的方法大致可分为两类:一类应用于数据预处理阶段,另一类在建模阶段实现。在建模阶段,Wang等人提出的 模型具有相当的代表性[4]。为了解决时间序列异常检测中的概念漂移问题,他们提出了一种基于序列分解的异常检测方法。该方法利用数据时间混合注意力动态分解长周期多元时间序列,从而消除了趋势项对检测结果的影响。在数据预处理阶段,Kim等人提出的简单自适应策略是一个典型的例子[5]。该策略使用统计估计方法来消除用于异常检测的时间序列数据的趋势估计,并用去趋势序列更新模型参数。
但上述工作在解决漂移现象时仍然面临几个挑战:
挑战1:解耦能力有限。现有的将数据分解为季节性、趋势性和残差项的方法,无论是在数据处理还是建模阶段,都面临着三个固有的约束。首先,对分解得到的多维组件进行并行建模的要求大大增加了计算复杂性和资源分配。其次,虽然理论上预计残差分量会表现出白噪声特性,但实际实现通常会保留潜在的模式(例如,未被有效捕获的瞬态波动或低频干扰),从而违反了统计独立性的前提。第三,传统的分解框架难以描述高阶耦合机制,因为当趋势和季节分量之间存在非线性相互依赖关系时,关键的相互作用信息可能会在分离过程中被丢弃。
挑战2:模型适应性不足。现有的异常检测框架缺乏持续学习机制,难以捕捉概念漂移条件下数据分布的动态演变[6]。具体来说,当面临季节性波动或长期系统演化时,静态模型参数无法通过领域知识集成实现迭代更新,导致检测性能逐渐下降。这种限制源于缺乏与时变工业过程同步的自适应参数优化机制。
挑战3:固定阈值会导致高误报率。具体来说,由于概念漂移的形态特征受到设备运行状态和环境周期性波动等耦合因素的影响,这些因素表现出明显的时变和非线性特征[7]。由于系统漂移期间的分布变化,检测模型的异常分数通常会经历非断层引起的升高。在这种情况下使用静态阈值不仅无法有效区分漂移与真正的异常,而且在正常操作条件下还会显著增加误报。这一现象强调了动态阈值调整策略或自适应机制设计的必要性,以增强复杂操作场景中的系统鲁棒性。
针对上述挑战,本研究提出一种基于动态漂移感知与扩散增强(DDADE)的新型工业通用框架,该框架通过构建面向漂移检测与异常分析的双分支解耦架构,创新性地实现了对数据干扰因素的分层处理机制。基于双分支检测结果,动态调整阈值或更新模型参数,以实现工业场景下的在线监测。具体而言,通过建立基于概念漂移(统计特征变化)与异常发生(特征关联性破坏)本质区别的双分支检测结构,能够保留数据内部特征关联性,从而应对挑战1。漂移检测模块采用基于滑动窗口的协变量偏移量化模型,引入工业增强型马氏距离度量,以动态实时追踪特征空间分布变化;异常检测分支则融合扩散增强策略,利用多尺度特征传播机制提升对分布偏移的鲁棒性,同时通过信息瓶颈约束降低噪声干扰。根据各分支检测结果,动态校准模型参数,并结合自适应阈值调整机制优化异常判定阈值,从而分别应对挑战2与挑战3。
2 主要贡献
(1)提出一种面向时变工业场景的通用异常检测框架DDADE,该框架支持动态工业环境下的在线部署与实时检测能力。
(2)构建了一种新颖的漂移检测与异常检测并行架构,能够在有效识别概念漂移的同时保持特征关联性。
(3)提出基于双分支检测结果的模型参数增量更新与异常阈值调整策略,实现了对环境动态演进的自适应机制。
3 提出的通用检测框架:DDADE
针对工业场景中异常数据稀缺且标注困难的挑战,本文提出一种无监督异常检测框架,其核心方法在于仅基于正常样本进行训练以建立基准分布,而异常检测能力则通过在测试阶段识别未知数据的分布偏移来实现。
如图2所示,整个异常检测流程分为两个阶段:第一阶段:训练阶段;第二阶段:异常及漂移检测阶段。在执行流程前,需准备原始工业训练与测试数据流,记为阶段零。在第一阶段中,采用协同训练框架,其中动态漂移感知方法与扩散增强异常检测方法并行训练并联合优化。具体而言,动态漂移感知模块处理原始数据流以建立统计分布基线及漂移阈值,而扩散增强模块则确定初始模型参数与异常阈值。第二阶段对应推断阶段,集成后的DDADE框架执行实时异常监测;同时漂移检测模型并行执行分布偏移分析,实现对数据质量的协同动态评估。该阶段包含涵盖四种情况的动态处理机制:
(1)当未检测到异常与漂移时,保持正常运行;
(2)当检测到异常但未发生漂移时,标记异常但不更新模型;
(3)当观测到漂移但未出现异常时,基于滑动窗口数据对模型参数进行增量更新;
(4)当同时检测到漂移与异常时,优先调整阈值再进行异常验证,确认异常后执行标记并继续流程。
图2 DDADE整体框架
3.1 动态漂移感知方法
概念漂移检测与异常检测之间的根本区别,体现在各自的时间尺度与数据变化模式上。概念漂移检测关注随时间推移逐渐发生的分布变化,通常表现为统计特性(如均值、方差、协方差)的系统性偏移,反映了数据分布的演化趋势。相反,异常检测针对特定时间点出现的局部、瞬时偏离,表现为上下文不一致的离群点或与既定模式相异的短序列。这种目标层面的本质差异为我们模型架构设计提供了理论基础,使得能够针对每项任务的独特需求进行专门优化——漂移检测用于纵向分布分析,异常检测用于瞬时偏离识别——从而在动态工业环境中实现精准的监测与分析能力。
本文提出一种在线、自适应、无监督的漂移感知方法,用于处理工业流式数据,该方法采用固定滑动窗口策略,利用工业增强型马氏距离来量化分布差异。
需特别说明,本文选择马氏距离作为工业传感器数据分析的核心度量指标,主要基于其独特优势:首先,工业传感器数据通常具有多维性及特征间高相关性,马氏距离通过协方差矩阵纳入维度间关系,相比欧氏距离能更准确地衡量当前数据点与历史分布间的偏离程度——尤其是在避免因维度间相关性导致误判方面;其次,其尺度无关性对工业应用至关重要,因为传感器测量常涉及异构单位与量纲,马氏距离通过内置标准化消除量纲尺度效应,确保分析多源异构数据时的鲁棒性。
本文引入的实际工业增强主要体现在两方面:其一,距离计算策略采用基于滑动窗口的方法,动态持续地实时更新均值与协方差估计,显著提升了系统处理工业场景中常见渐变漂移现象的能力;其二,针对实际工业环境中传感器特性的固有差异——高频传感器(如温度、压力)相比低频传感器(如阀门)更易发生漂移——在原马氏距离公式中引入显式的参数调整机制,以优先监测易漂移传感器,从而提升漂移检测算法在工业运行场景中的适用性与准确性。我们的动态漂移感知方法实施步骤如下:
(1)阶段一:训练统计量与阈值设定。在训练阶段,如图2阶段一所示,动态漂移感知方法从历史数据中提取统计描述量,并通过本文设计的工业增强的马氏距离计算漂移程度。
(2)阶段二:实时漂移检测。在推理阶段,计算历史数据分布和当前窗口之间的工业增强的马氏距离,随后将其与阈值
进行比较。如果
,则识别出漂移条件;否则,系统保持非漂移状态。
3.2 扩散增强的异常检测方法
扩散策略的核心目标是增强模型对概念漂移的鲁棒性,同时减少信息瓶颈引起的训练开销。遵循这一设计原则,本文刻意避免了固有产生内部信息瓶颈的VAE(变分自编码器)架构,而是采用了更先进的基于Transformer的框架。所提出的具有扩散架构的Transformer不仅更有效地捕获了工业数据流中的时间特征,而且通过将信息瓶颈外化显著降低了训练成本。此外,为了应对实际生产场景中标记异常数据稀缺的挑战,采用了一种无监督学习方法进行异常检测,从而更好地适应工业环境的数据特征。图3说明了DE的架构设计。
图3 DE框架
(1)阶段一:训练参数和阈值。在训练阶段,如图2的第一阶段所示,DE的模型参数通过滑动窗口输入机制迭代更新。随后,基于误差分数的计算得出异常阈值。DE包括三个步骤:通过扩散过程注入时间噪声,从噪声序列中提取特征,以及重建误差计算。
(2)阶段二:异常评估方法。所提出的模型为每个时间戳的传感器值生成重建误差分数,其中表示重建误差分数。
异常和正常数据之间固有的分布差异体现在重建误差分数上,异常值明显高于正常值。利用这一判别属性,该框架实现了基于阈值的检测:错误分数低于阈值的实例被归类为正常,而超过的则被标记为异常。这种阈值确定方法不仅简单高效,而且能够有效地区分异常数据和正常数据,为工业场景中的实时异常检测提供了可靠的技术支持。
综上,本文设计了一种实时检测与处理机制,该机制动态分析当前时间窗口内的数据,其部署算法流程如算法1所示,具体如下:实现基于工业增强型马氏距离逐点分析的概念漂移检测器;扩散增强异常检测模型。
系统执行四种运行模式:
(Ⅰ)当两个模块均判断正常时,维持稳态监测;
(Ⅱ)当扩散增强模型检测为异常而漂移检测为正常时,触发异常标记;
(Ⅲ)当检测到漂移但无异常时,启动在线扩散增强模型微调,通过带动量的梯度下降更新模型参数;
(Ⅳ)当漂移与异常同时出现时,采用动态阈值自适应机制,得到新阈值 。
在所提出的框架中,模型的增量更新并非持续进行,而是仅在检测到概念漂移时明确触发,这表明当前数据分布已显著偏离所有先前学习过的运行工况。增量更新的动机在于,与漂移相关的数据对应于先前未学习过的运行状态,在此情况下现有统计模型可能出现偏差或失效,从而导致误报或漏检增加。
在更新过程中,模型参数使用与检测到的漂移相关联的数据窗口重新估计。呈现显著分布变化的变量主导更新过程并需要进行适配以维持建模精度,而在更新窗口内统计特性保持稳定或漂移可忽略的变量则仅进行微小的参数调整。因此,模型对稳定变量的异常检测能力得以基本保留,同时对受漂移影响的变量则自适应地学习其新特征。该设计实现了对新运行工况的适应性与对已学习正常行为的鲁棒性之间的平衡。
4 实验评估
所提出的模型应用于不同的数据集,实验比较了不同模型的检测结果。此外,系统地讨论了概念漂移监测调整工作流程和扩散策略对工业时间序列异常检测的影响,并通过比较分析强调了通过这些机制实现的适应性和鲁棒性增强。
4.1. 实验设置
(1) 数据集描述
(Ⅰ)安全水处理(SWaT)数据集是从一家生产过滤水的工业水处理厂收集的,记录了11天的运行情况(正常条件下7天,连续4天受到攻击),其中51个传感器和执行器的标记数据区分了正常和异常行为。
(Ⅱ)水分配(WADI)数据集是SWaT的扩展,集成了三个过程(水处理、储存和分配网络),以模拟一个全面的现实世界水管理循环。它持续了16天(正常运行14天,遭受攻击2天),记录了123个传感器和执行器的数据。值得注意的是,这项研究不包括火星科学实验室(MSL)漫游车和土壤水分主动-被动(SMAP)卫星数据集,这些数据集由美国国家航空航天局收集,用于监测火星探测器中的传感器和执行器状况,因为有记录的固定缺陷使其不适合严格分析。为了优化计算效率并验证方法的有效性,在实验数据集中选择性地保留连续变量以构建模型。训练集以8:2的比例重新划分为训练集和验证集。调整后的SWaT数据集包括24个维度,训练集中有396000个样本,验证集中有99000个样本,测试集中有449919个样本,以及验证集中有156915个样本。异常样本占测试集的12.14%。WADI数据集包括59个维度,627656个训练样本、156915个验证样本和172803个测试样本。异常样本占测试集的5.75%。规范详见表1。
表1 数据集详情介绍
为了可视化两个数据集中的概念漂移,我们以60个点的间隔对数据进行采样,并使用t-SNE将样本投影到二维空间中。图4(左)和图4(右)显示了SWaT和WADI数据集的嵌入结果,其中蓝色实心圆表示训练正常数据,红色实心圆表示测试正常数据,黑色十字表示异常测试数据。
图4 SWaT(左)和WADI(右)数据集t-SNE结果
可视化的主要目的是说明训练集和测试集之间的分布变化,这反映了基础时间序列的非平稳性,即统计属性随时间的变化。特别是,嵌入空间中训练正常样本和测试正常样本之间的分离提供了非平稳漂移的直观证据。
同时,测试集中的正常和异常样本在低维空间中表现出实质性的重叠。这一观察结果并不意味着异常和非平稳性是耦合的,也不意味着异常预计会形成可分离的簇。相反,它强调了在非平稳条件下异常检测的固有困难,在这种情况下,分布变化可能会掩盖正常和异常实例之间的判别模式。
(2)基线方法
为了评估DDADE的性能,我们将其与13种广泛采用的工业异常检测方法进行了基准比较,基线方法如下所述:
LSTM-VAE是一种经典方法,它使用LSTM作为自动编码器,同时使用异常分数来获得重建误差。MTAD-GAT使用图神经网络(GNN)动态捕捉变量间的关联。NPSR对点和序列进行建模,以量化点和上下文异常。DeepSVDD和THOC分别使用卷积神经网络(CNN)和递归神经网络(RNN)进行聚类。Anomaly Transoformer和DCdetector基于transformer方法,使用关联模式差异来区分异常。IMDiffusion和 都使用扩散策略来辅助建模。HCAAD和Wavelet Koopman分别采用基于快速傅里叶变换(FFT)和小波变换的分解技术,将时间序列分解为多个分量。AMGU将协整分析(CA)与高阶差分相结合,从非平稳序列中提取平稳分量。DE*表示使用本文设计的模型DE以及Kim等人提出的测试时间调整和去趋势策略的建模阶段。
(3)评估方法
为了评估我们的方法和基线模型的性能,采用了精确度、召回率、F1评分PATE和AUC作为定量指标。此外,鉴于传统点调整策略的实质性局限性,本研究采用基于隶属关系的F1评分作为主要评估框架,该评分已被实证验证为一种更合理的方法,以确保方法的严谨性和与异常检测方法的当代进步保持一致。邻近感知时间序列异常评估(PATE)是一种评估指标,它结合了预测间隔和异常间隔之间的时间关系,并使用基于邻近度的加权考虑了异常间隔周围的缓冲区。精确召回(PR)分析中的曲线下面积(AUC)被正式定义为PR曲线的积分,它量化了异常检测模型在不同阈值下的整体性能。
4.2 对比实验
本文在SWaT与WADI数据集上,针对DDADE框架与十三种竞争性基线方法进行了系统评估,主要关注检测性能指标,包括F1分数、PATE和AUC(见表2)。实验结果表明,DDADE在不同数据集和运行条件下均取得最优或极具竞争力的性能。所有对比实验均在仔细复现代码与调优参数后执行,以确保最佳性能表现,所得结果与相关研究报道高度一致。
表2对比试验结果
为进一步评估DDADE的计算效率与实时适用性,我们专门比较了其模型参数量与单窗口推理速度与若干代表性基线方法(见图5)。具体而言,所选基线包括传统序列建模方法(LSTM-VAE与THOC)、基于图神经网络的方法(MTAD-GAT)、基于Transformer的模型()以及轻量级线性计算方法(NPSR)。此外,表报告了以每秒处理窗口数衡量的各方法吞吐量。DDADE达到约5,000窗口/秒的处理速度,显著快于基于图与注意力机制的模型如MTAD-GAT(526.3窗口/秒)、
(74.1窗口/秒)与THOC(111.1窗口/秒),同时相比大型循环模型仍保持计算轻量。尽管LSTM-VAE凭借其简单序列结构获得最高吞吐量(14,285.7窗口/秒),但其检测精度较低;而NPSR尽管采用线性计算,实际效率有限(60.6窗口/秒)且检测性能欠佳。这些结果表明DDADE在检测精度与计算效率之间取得了良好平衡,适合实时工业异常检测场景。
图5 SWaT数据集下模型参数量和单窗口下运行速度对比
为更清晰地呈现实验结果,从基线中选取五种代表性算法进行参数量与推理速度的比较,这有助于聚焦关键性能指标分析并提升结果的可视化效果。所有实验均遵循相同配置以确保公平性。结果显示,DDADE在SWaT与WADI数据集上分别以2.46%(0.7747→0.7993)与5.14%(0.7175→0.7387)的F1分数提升优于当前最优的模型,同时参数量减少93.5%(52.2M→3.4M),推理速度提升67.5倍(13.5ms→0.2ms)。值得注意的是,WADI数据集因高维特征、低频采样与隐蔽攻击模式普遍限制模型性能,而SWaT的密集采样与显式攻击特征更适合现有算法。此外,相较于漂移失真模型(如LSTM-VAE、MTAD-GAT、DeepSVDD、THOC、NPSR、Anomaly Transformer、DCdetector),DDADE在SWaT与WADI数据集上的F1分数平均提升分别达10.1%与5.3%,凸显了动态概念漂移适应在工业物联网异常检测系统中的关键作用。相较于Kim等人提出的策略,本文所提框架有效建模了趋势分量与季节分量的耦合关系,并在部署过程中持续捕捉演化趋势,在SWaT与WADI数据集上分别实现F1分数提升4.96%(0.7497→0.7993)与2.6%(0.7127→0.7387) 此外,除部分明确针对概念漂移进行调整的方法外,其他基线方法的F1分数均收敛于0.64至0.73的狭窄区间。这一持续的性能平台期表明,深度学习架构的结构创新(如注意力机制或图神经网络)未能解决根本检测瓶颈:将数据分布变化与异常模式解耦。对于HCAAD、AMGU与Wavelet-Koopman方法,其在SWaT与WADI数据集上的平均F1分数仅分别为0.7287与0.6947。此性能局限主要源于其基于分解的策略处理概念漂移问题时,忽略了分解分量间的内在关联,从而导致全局相关特征提取不足。
DDADE的创新主要集中于框架设计,对建模阶段的探索尚不充分,导致对数据内时空关联性的敏感度有限。尽管如此,在强调时序依赖的PATE指标上,优越的框架设计与Transformer架构的内在优势使DDADE取得最优性能,实现1.24%的提升(0.8323→0.8447)。在WADI数据集中,THOC凭借其卓越的多尺度时序动态特征建模能力获得0.3861的最优结果,而DDADE取得0.3088的次优结果。在PATE指标上,所有模型在WADI数据集上均较SWaT基准出现性能下降。值得注意的是,DDADE的降幅超过50%,这归因于WADI作为大型供水系统固有的复杂性:其异常在空间上的分散性与时间上的稀疏性加剧了时序噪声并放大运行波动,从而从根本上削弱了模型捕捉全面时序邻近性的能力。DDADE在SWaT基准上取得最高的AUC分数(88.37%),而在WADI数据集上获得57.69%的次优AUC值。此性能差距证实了WADI复杂系统动态与高维特性对建模能力提出的更高要求,这放大了异常检测的挑战。这些发现确立了增强复杂工业系统时空建模能力为我们未来研究的核心方向。
4.3 案例分析
我们从视觉角度说明了本文的动机。值得注意的是,虽然这两个数据集都来自类似的工业过程,但它们表现出明显不同的数据特征——我们认为,这种差异是这两个基准数据集观察到的差异模型性能的关键决定因素。
图6(左)和图6(右)显示了SWaT数据集上DDADE框架的归一化检测实例,展示了一种双阈值自适应机制:当漂移检测和异常检测输出中同时出现阈值超标时,会实现动态阈值重新校准,而在漂移检测信号超过预定义阈值而没有相应异常的情况下,会选择性地触发增量模型更新。
图6 不同时段两个测试结果案例。黄色区域表示异常,蓝色线表示从漂移检测中获得的距离曲线(归一化),黄色线表示异常评分曲线(归一化)。
图7用三层时序图说明了本文的结构。底层是包含标记漂移点和异常的原始时间序列,中间层是包含漂移置信度曲线和阈值触发标记的漂移检测输出,顶层是包含随漂移结果实时调整的动态阈值线的异常检测得分曲线。
图7 显示数据流的三层时间序列图。底层:原始时间序列(带有标记的漂移点和异常)。中间层:漂移检测输出(漂移置信曲线+阈值触发标记)。顶层:异常检测得分(根据漂移结果实时调整动态阈值线)。
其中漂移检测结果表明漂移是在测试集开始时触发的,这与t-SNE可视化结果一致。此外,从底层图可以看出,异常检测分数对发生漂移的事实并不敏感。
5. 总结
本文创新性地提出了一种用于工业异常检测的动态漂移感知和扩散增强(DDADE)框架。其核心创新在于动态漂移感知(DDA)模块和扩散增强(DE)异常检测模块的并行集成。漂移检测模块采用工业增强的马氏距离来计算输入数据的实时统计特征,从而能够自适应检测数据分布偏移。异常检测模块利用扩散策略通过内在特征相关性分析进行精确的异常识别。他们的协作检测在不破坏固有特征关系的情况下识别概念漂移。基于双分支检测结果,该框架动态更新模型参数或调整异常阈值,显著提高了模型适应性,抑制了漂移引起的误报。实验结果表明,DDADE在检测精度和对数据分布演化的适应性方面优于最先进的方法。本文提出的自适应异常检测框架为工业智能监控领域的未来研究提供了重要见解。
参考文献
[1]N. Anjum, Z. Latif, H. Chen, Security and privacy of industrial big data: motivation, opportunities, and challenges, J. Netw. Comput. Appl. 237 (2025) 104130.
[2] W. Li, Y. Yao, C. Sheng, N. Zhang, W. Yang, ALOC: attack-aware by utilizing the adversarially learned one-class classifier for SCADA system, IEEE Internet Things J. 11 (2024) 23444–23459.
[3] F. Hinder, V. Vaquet, B. Hammer, One or two things we know about concept drift– a survey on monitoring in evolving environments. Part A: detecting concept drift, Front. Artif. Intell. 7 (2024) 1330257.
[4] C. Wang, Z. Zhuang, Q. Qi, J. Wang, X. Wang, H. Sun, J. Liao, Drift doesn’t matter: dynamic decomposition with diffusion reconstruction for unstable multivariate time series anomaly detection, Adv. Neural Inf. Process. Syst. 36 (2023) 10758–10774.
[5] D. Kim, S. Park, J. Choo, When model meets new normals: test-time adaptation for unsupervised time-series anomaly detection, in: Proceedings of the AAAI Conference on Artificial Intelligence, 38, 2024, pp. 13113–13121.
[6] M. Raeiszadeh, A. Ebrahimzadeh, R.H. Glitho, J. Eker, R.A.F. Mini, Real-time adaptive anomaly detection in industrial IoT environments, IEEE Trans. Netw. Serv. Manage. 21 (2024) 6839–6856.
[7] M. Abdelaty, R. Doriguzzi-Corin, D. Siracusa, DAICS: a deep learning solution for anomaly detection in industrial control systems, IEEE Trans. Emerg. Top. Comput. 10 (2) (2021) 1117–1129.
第一作者:杨利成
东北大学博士研究生,主要研究方向包括网络攻击与防御、网络入侵检测、网络安全大数据、网络威胁情报分析和网络安全风险评估。
指导教师:姚羽
东北大学教授,“谛听”团队创始人,复杂网络系统安全保障技术教育部工程研究中心主任。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:谛听ditecting 谛听网络安全团队
谛听网络安全团队《谛听 | 面向非平稳时间序列的泛化异常检测框架:一种动态概念漂移抑制方法》