Skip to main content
QUICK REVIEW

[論文レビュー] Few-shot Network Anomaly Detection via Cross-network Meta-learning

Kaize Ding, Qinghai Zhou|arXiv (Cornell University)|Feb 22, 2021
Anomaly Detection Techniques and Applications参考文献 49被引用数 6
ひとこと要約

本稿では、限られたラベル付き異常データを有する複数の補助ネットワークからメタ知識を転移するクロスネットワークメタラーニングを活用した、少サンプルネットワーク異常検出フレームワークであるMeta-GDNを提案する。グラフ変異ネットワーク(GDN)を導入することで、正常ノードと異常ノードの間の統計的差異を強制し、1ショット設定ですでに最先端の性能を達成しており、YelpデータセットではAUC-ROCでベースラインを最大5.75%上回った。

ABSTRACT

Network anomaly detection aims to find network elements (e.g., nodes, edges, subgraphs) with significantly different behaviors from the vast majority. It has a profound impact in a variety of applications ranging from finance, healthcare to social network analysis. Due to the unbearable labeling cost, existing methods are predominately developed in an unsupervised manner. Nonetheless, the anomalies they identify may turn out to be data noises or uninteresting data instances due to the lack of prior knowledge on the anomalies of interest. Hence, it is critical to investigate and develop few-shot learning for network anomaly detection. In real-world scenarios, few labeled anomalies are also easy to be accessed on similar networks from the same domain as of the target network, while most of the existing works omit to leverage them and merely focus on a single network. Taking advantage of this potential, in this work, we tackle the problem of few-shot network anomaly detection by (1) proposing a new family of graph neural networks -- Graph Deviation Networks (GDN) that can leverage a small number of labeled anomalies for enforcing statistically significant deviations between abnormal and normal nodes on a network; and (2) equipping the proposed GDN with a new cross-network meta-learning algorithm to realize few-shot network anomaly detection by transferring meta-knowledge from multiple auxiliary networks. Extensive evaluations demonstrate the efficacy of the proposed approach on few-shot or even one-shot network anomaly detection.

研究の動機と目的

  • ターゲットネットワークに利用可能なラベル付き異常データが非常に少ない状況における少サンプルネットワーク異常検出の課題に対処すること。
  • 事前知識が不足しているため、ノイズや無関心なインスタンスを誤って異常と誤検出する可能性がある非教師あり手法の限界を克服すること。
  • 同じ分野に属する複数の補助ネットワークからのラベル付き異常データを活用し、ターゲットネットワークにおける検出性能を向上させること。
  • ネットワーク間でメタ知識を転移しつつ、ネガティブな転移のリスクを最小限に抑える、強固で一般化可能なフレームワークの開発。
  • ターゲットネットワークにたった1つのラベル付き異常データしか存在しない状況でも、有効な異常検出を可能にし、人的なラベル付け作業への依存を低減すること。

提案手法

  • 少数のラベル付き異常データのみを用いて、異常ノードと正常ノードの間の統計的に有意な差異を強制できる、新しいGNNアーキテクチャであるグラフ変異ネットワーク(GDN)を提案する。
  • ターゲットネットワークと同一の分野に属する複数の補助ネットワークからメタ知識を抽出するクロスネットワークメタラーニングアルゴリズムを設計する。
  • 補助ネットワークからの少サンプルサポートセットを用いて、ターゲットネットワークでの一般化性能を高めるように最適化するメタ損失関数を訓練する。
  • ラベル付き異常ノードの潜在表現と、ラベルなしノードの分布を比較するデバイエーション損失関数を用い、異常パターンを顕著にすることで、異常を強調する。
  • トポロジー的および特徴ベースの表現を抽出するGNNベースのエンコーダーを統合し、ノード埋め込み表現の表現力を向上させる。
  • 2段階の訓練プロセスを採用する:まず補助ネットワークでGDNを事前学習し、次にターゲットネットワークで少数のラベル付き異常データを用いて微調整する。
(a) Latent Representation Space
(a) Latent Representation Space

実験結果

リサーチクエスチョン

  • RQ1ターゲットネットワークに少数のラベル付き異常データがある状況で、複数の補助ネットワークからの知識と組み合わせることで、効果的な異常検出が可能になるか?
  • RQ2補助ネットワークの数が、少サンプル異常検出の性能と耐性にどのように影響するか?
  • RQ3提案されたMeta-GDNフレームワークは、異なるネットワークタイプや汚染度レベルに対し、どの程度一般化可能か?
  • RQ4ネガティブな転移を引き起こさずに、メタ知識を効果的に転移するクロスネットワークメタラーニング戦略の有効性はいかがなものか?
  • RQ5GNNエンコーダーやメタラーニング、デバイエーション損失などの各コンポonentが、全体の検出性能に果たす寄与度はどの程度か?

主な発見

  • Meta-GDNは、Yelp、PubMed、Coraの3つのベンチマークデータセットにおいて、1ショット設定下ですべてのベースラインを上回り、最先端の性能を達成した。
  • ターゲットネットワークにたった1つのラベル付き異常データがある状況でも、YelpデータセットではAUC-ROCが0.892に達し、次に優れた手法を5.75%上回った。
  • ラベル付き異常データの数が増加するにつれて性能が単調に向上し、フレームワークのスケーラビリティを示した。
  • 高汚染度(ラベルなしデータに最大10%の異常が含まれる)の状況でも、Meta-GDNは強力な耐性を維持し、SemiGNNを大きく上回った。
  • アブレーションスタディの結果、GNNエンコーダーとクロスネットワークメタラーニングの両方が不可欠であることが確認された:いずれかのコンponentを削除すると、PubMedにおけるPrecision@100が最大8.1%低下した。
  • 補助ネットワーク数を2から6に増やしても、YelpでのAUC-ROCは0.033未満にしか向上しなかったため、最小限の補助データでも高い性能を発揮することが示された。
(b) Anomaly Score Space
(b) Anomaly Score Space

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。