基于数据源venance的恶意活动识别的良性活动提取方法
密码学与安全
2025-03-26 v1
摘要
为理解网络攻击的整体图景并识别网络攻击来源,已开发出一种通过跟踪数据源venance(Data Provenance)将一系列相关事件的依赖关系编织成图的自动识别恶意活动的方法。然而,依赖爆炸问题——即大量正常计算机系统操作(如受授权用户的操作)包含在依赖关系中——导致生成的图庞大,难以识别恶意活动。本文提出一种方法,通过自然语言处理日志数据和对系统活动进行相似性判断,以提取和移除频繁发生的良性活动,从而缩小恶意活动的搜索空间。在评估实验中,我们使用大规模公共数据集DARPA TC数据集评估了该方法解决依赖爆炸问题的有效性。此外,我们表明约有6.8%至39%的计算机系统活动可定义为良性活动模式。此外,我们表明,从部分日志数据中(约占1.4%至3.2%)提取的良性活动的移除,能显著减少大规模数据集中的搜索空间(约52%)。
关键词
引用
@article{arxiv.2503.19370,
title = {A Benign Activity Extraction Method for Malignant Activity Identification using Data Provenance},
author = {Taishin Saito},
journal= {arXiv preprint arXiv:2503.19370},
year = {2025}
}
备注
master's thesis