系统级溯源中无监督高级持续性威胁检测的基线研究
密码学与安全
2020-03-06 v4
摘要
高级持续性威胁(APT)是一种隐蔽、复杂且不可预测的网络攻击,可窃取知识产权、破坏关键基础设施或造成数百万美元的损失。通过监控系统级活动来检测APT十分困难,因为人工检查海量正常系统活动对安全分析师而言不堪重负。我们在四种不同操作系统上记录的数GB溯源追踪数据上评估了无监督批处理与流式异常检测算法的有效性,以确定它们能否可靠且高效地检测现实可行的类APT攻击。本报告是首个关于通用无监督异常检测技术在此场景下有效性的详细研究。
引用
@article{arxiv.1906.06940,
title = {A baseline for unsupervised advanced persistent threat detection in system-level provenance},
author = {Ghita Berrada and Sidahmed Benabderrahmane and James Cheney and William Maxwell and Himan Mookherjee and Alec Theriault and Ryan Wright},
journal= {arXiv preprint arXiv:1906.06940},
year = {2020}
}