DAST: A VLM-LLM Framework for Cross-Interface Anomaly Detection in O-RAN

TL;DR

DAST框架在O-RAN中实现跨接口异常检测,F1得分0.910。

cs.NI 🔴 高级 2026-06-04 4 次浏览
Francesco Spinelli Esteban Municio Pau Baguer Gines Garcia-Aviles Xavier Costa-Perez
O-RAN 异常检测 多模态 VLM LLM

核心发现

方法论

DAST框架采用三阶段VLM→LLM→VLM流程,首先将多变量KPI流转换为视觉表示,然后对接口文本描述进行评分,最后在高分辨率热图上验证嫌疑点。

关键结果

  • 在O-RAN测试床上测试,DAST实现了0.910的F1得分和0.843的准确率,优于现有TSAD基线。
  • DAST在多接口上表现出色,尤其是在处理高维度多变量数据时。
  • 与传统TSAD方法相比,DAST在无标签数据情况下表现更佳。

研究意义

DAST框架在O-RAN环境中实现了跨接口异常检测,解决了传统TSAD方法在标签稀缺和高维数据处理上的不足,显著提高了检测精度和效率。

技术贡献

DAST通过多模态推理管道实现了零样本检测,避免了单一模型的维度瓶颈,提供了新的工程可能性和理论保证。

新颖性

DAST首次将VLM和LLM结合用于O-RAN异常检测,突破了传统方法的局限,提供了跨接口的检测能力。

局限性

  • DAST在F1-c接口上的误报率较高,可能因为低流量信令控制平面的异常难以隔离。
  • 对多厂商和零日攻击的验证仍需进一步研究。

未来方向

未来工作包括在多厂商O-RAN环境中验证DAST的有效性,以及扩展其对零日攻击的检测能力。

AI 总览摘要

开放无线接入网(O-RAN)的开放性和模块化设计虽然带来了多厂商灵活性,但也增加了攻击面,尤其是拒绝服务和性能下降攻击。传统的时间序列异常检测方法在标签稀缺和高维数据处理方面存在不足。DAST框架通过三阶段的多模态推理流程,结合视觉语言模型(VLM)和大型语言模型(LLM),实现了跨接口的异常检测。

DAST首先将多变量KPI流转换为视觉表示,然后对接口文本描述进行评分,最后在高分辨率热图上验证嫌疑点。实验结果显示,DAST在O-RAN测试床上实现了0.910的F1得分和0.843的准确率,优于现有的TSAD基线。

DAST的技术贡献在于其零样本检测能力,避免了单一模型的维度瓶颈,并提供了新的工程可能性。未来工作将包括在多厂商O-RAN环境中验证其有效性,以及扩展其对零日攻击的检测能力。

深度分析

研究背景

O-RAN通过开放接口和模块化设计实现了无线接入网的多厂商灵活性,但也带来了新的安全挑战。传统的时间序列异常检测方法在处理高维度多变量数据时存在瓶颈,尤其是在标签稀缺的情况下。

核心问题

O-RAN的开放性增加了攻击面,尤其是拒绝服务和性能下降攻击难以检测。传统方法在标签稀缺和高维数据处理方面存在不足。

核心创新

DAST框架通过三阶段VLM→LLM→VLM流程实现了跨接口异常检测,结合视觉表示和文本评分,突破了传统方法的局限。

方法详解

  • �� 将多变量KPI流转换为视觉表示
  • �� 对接口文本描述进行评分
  • �� 在高分辨率热图上验证嫌疑点
  • �� 输出异常时间间隔和影响评分

实验设计

在O-RAN测试床上进行实验,使用真实网络跟踪数据,比较DAST与现有TSAD基线的性能,评估其在多接口上的检测能力。

结果分析

DAST在O-RAN测试床上实现了0.910的F1得分和0.843的准确率,优于现有TSAD基线,尤其是在处理高维度多变量数据时表现出色。

应用场景

DAST可用于O-RAN环境中的实时异常检测,帮助运营商快速识别和响应潜在威胁,提高网络安全性和稳定性。

局限与展望

DAST在F1-c接口上的误报率较高,可能因为低流量信令控制平面的异常难以隔离。对多厂商和零日攻击的验证仍需进一步研究。

通俗解读 非专业人士也能看懂

想象一个复杂的交通网络,每个路口都有摄像头监控交通流量。DAST就像一个智能交通管理系统,首先通过摄像头捕捉交通流量图像,然后分析这些图像,识别出异常的交通模式,比如拥堵或事故。最后,它会将这些信息反馈给交通管理中心,以便采取相应措施。

简单解释 像给14岁少年讲一样

想象你在玩一个大型多人在线游戏,游戏中有很多不同的角色和任务。DAST就像一个超级智能的游戏助手,它能帮你监控所有角色的状态,发现任何异常,比如哪个角色突然变强或变弱,然后告诉你该怎么应对。是不是很酷?

术语表

O-RAN (开放无线接入网)

一种通过开放接口实现无线接入网多厂商灵活性的架构。

在论文中用于描述DAST的应用环境。

VLM (视觉语言模型)

一种结合视觉和语言信息进行推理的模型。

用于DAST框架的视觉表示阶段。

LLM (大型语言模型)

一种基于大量文本数据进行训练的语言模型。

用于DAST框架的文本评分阶段。

TSAD (时间序列异常检测)

一种用于检测时间序列数据中异常模式的方法。

传统方法在论文中作为对比基线。

零样本检测

一种无需训练数据即可进行检测的方法。

DAST框架的核心特性。

开放问题 这项研究留下的未解疑问

  • 1 如何在多厂商O-RAN环境中验证DAST的有效性?
  • 2 DAST能否扩展到其他类型的网络环境?

应用场景

近期应用

O-RAN实时监控

运营商可以使用DAST进行O-RAN环境中的实时异常检测,提高网络安全性。

远期愿景

跨网络环境扩展

DAST有潜力扩展到其他类型的网络环境,提供更广泛的安全监控。

原文摘要

O-RAN enables a disaggregated baseband stack with programmable functions that communicate over standardized open interfaces. The same openness that enables multi-vendor composition also expands the attack surface across logically decoupled tiers that make up the compute continuum. Among these threats, Denial-of-Service and performance-degradation attacks, which account for the majority of catalogued O-RAN threats, are particularly difficult to detect. Traditional Time-Series Anomaly Detection (TSAD) methods fail in this new regime where labelled baselines are scarce, threats evolve faster than detectors can be retrained, and the high-dimensional multivariate telemetry overwhelms monolithic inference models. To address these challenges, we present DAST, a zero-shot multi-agent framework for cross-interface anomaly detection in O-RAN that chains a three-stage VLM $\rightarrow$ LLM $\rightarrow$ VLM pipeline. DAST converts multivariate KPI streams into visual representations, scores textual per-interface descriptions against O-RAN domain knowledge, and verifies suspects on high-resolution heatmaps to output the problematic interfaces, the anomalous time intervals, an indicative O-RAN WG11-aligned operational impact rating and the decision rationale. We evaluate DAST on real network traces collected from an O-RAN testbed under representative performance degradation scenarios, achieving 0.910 F1-Score and 0.843 Accuracy, outperforming state-of-the-art TSAD baselines.

cs.NI cs.AI cs.ET cs.MA