[论文解读] GCNIDS: Graph Convolutional Network-Based Intrusion Detection System for CAN Bus
该论文提出GCNIDS,一种基于图卷积网络的CAN总线网络入侵检测系统,通过仅使用两种基于图的特征——最大入度和最大出度,将原始CAN消息转换为图结构数据。该模型在检测单个和混合攻击(包括DoS、Fuzzy、Spoofing和Replay攻击)方面达到最先进性能,对DoS和Fuzzy攻击的准确率达99%,并能有效检测具有挑战性的Replay攻击,显著减少了对手动特征工程的需求。
The Controller Area Network (CAN) bus serves as a standard protocol for facilitating communication among various electronic control units (ECUs) within contemporary vehicles. However, it has been demonstrated that the CAN bus is susceptible to remote attacks, which pose risks to the vehicle's safety and functionality. To tackle this concern, researchers have introduced intrusion detection systems (IDSs) to identify and thwart such attacks. In this paper, we present an innovative approach to intruder detection within the CAN bus, leveraging Graph Convolutional Network (GCN) techniques as introduced by Zhang, Tong, Xu, and Maciejewski in 2019. By harnessing the capabilities of deep learning, we aim to enhance attack detection accuracy while minimizing the requirement for manual feature engineering. Our experimental findings substantiate that the proposed GCN-based method surpasses existing IDSs in terms of accuracy, precision, and recall. Additionally, our approach demonstrates efficacy in detecting mixed attacks, which are more challenging to identify than single attacks. Furthermore, it reduces the necessity for extensive feature engineering and is particularly well-suited for real-time detection systems. To the best of our knowledge, this represents the pioneering application of GCN to CAN data for intrusion detection. Our proposed approach holds significant potential in fortifying the security and safety of modern vehicles, safeguarding against attacks and preventing them from undermining vehicle functionality.
研究动机与目标
- 开发一种可泛化的CAN总线网络入侵检测系统(IDS),能够检测多种攻击,包括混合攻击,且不依赖于特定攻击的检测逻辑。
- 通过利用原始CAN数据的图表示,最小化手动特征工程,提升系统在实时部署中的适用性。
- 提高对具有挑战性的攻击类型(如Replay攻击和混合攻击)的检测准确率,这些攻击类型常被现有IDS忽略或处理不佳。
- 首次仅使用两种基于图的特征(最大入度和最大出度)将图卷积网络(GCNs)应用于CAN总线数据,同时保持高检测性能。
- 在真实世界CAN数据上评估模型的鲁棒性,包括同时涉及多种攻击类型的复杂攻击场景。
提出的方法
- 所提出的方法将原始CAN消息转换为有向图,其中每条消息作为节点,消息传输关系构成边。
- 仅使用两种基于图的特征——最大入度和最大出度——作为GCN模型的输入,最大限度减少对复杂特征工程的依赖。
- 采用图卷积网络(GCN)学习CAN消息图中的空间和时间模式,实现从原始数据端到端的特征学习。
- 使用带有标签的正常和攻击意图CAN流量数据集对GCN模型进行训练,采用交叉熵损失函数进行攻击与正常行为的二分类。
- 通过混淆矩阵及标准指标(精确率、召回率、F1值)对模型进行评估,涵盖单个攻击(DoS、Fuzzy、Spoofing、Replay)和混合攻击(DoS、Fuzzy、Spoofing和Replay的组合)。
- 在真实世界CAN数据集上验证该方法,并与SVM和GBF-based的最先进方法进行性能对比。

实验结果
研究问题
- RQ1基于GCN的模型能否在最小化特征工程的前提下,以高准确率检测CAN总线网络中的各类单个和混合攻击?
- RQ2所提出的GCNIDS模型在具有挑战性的Replay攻击上的表现如何,该攻击以难以检测著称?
- RQ3该模型能否泛化至同时包含DoS、Fuzzy、Spoofing和Replay攻击的混合攻击场景,这些场景更贴近真实世界威胁?
- RQ4仅使用两种基于图的特征(最大入度和最大出度)是否足以实现有效的攻击检测,而无需大量领域特定的特征工程?
- RQ5在各种攻击场景下,GCNIDS与现有最先进IDS(如SVM和GBF-based模型)相比,在精确率、召回率和F1值方面表现如何?
主要发现
- GCNIDS模型在检测DoS攻击图时准确率达99%,在无攻击的图中仅产生87个误报。
- 对于Fuzzy攻击,模型的误报率仅为0.11%,在所有测试案例中仅错误分类12例。
- 模型检测到99%的混合攻击(涉及DoS、Fuzzy和Spoofing攻击),优于Refat等人(2022)的最先进方法。
- 对于最具挑战性的Replay攻击,模型仅产生38个假阴性,表明其在攻击隐蔽性强的情况下仍具备强大的检测能力。
- 在检测同时包含DoS、Fuzzy、Spoofing和Replay攻击的混合攻击时,模型保持了高性能,展现出对复杂真实世界攻击模式的鲁棒性。
- 在所有攻击类型中,该模型在精确率、召回率和F1值方面均显著优于SVM分类器(Tanksale, 2019)和GBF-based方法(Refat et al., 2022)。

更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。