ADSAGE:用于细粒度内部威胁检测的带属性图边序列异常检测
机器学习
2020-07-15 v1 密码学与安全
机器学习
摘要
先前关于 CERT 内部威胁检测案例的研究忽视了图和文本特征,尽管它们对描述用户行为至关重要。此外,现有系统严重依赖特征工程与审计数据聚合来检测恶意活动。这耗时、需要专家知识,并阻碍将告警追溯至精确的用户操作。为解决这些问题,我们引入 ADSAGE 来检测建模为图边的审计日志事件中的异常。我们的通用方法首个在边级别执行异常检测,同时支持边序列与属性(可为数值、类别甚至文本)。我们描述了如何将 ADSAGE 用于 CERT 用例中不同审计日志的细粒度、事件级内部威胁检测。注意到 CERT 问题尚无标准基准,我们采用先前提出的基于现实召回率指标的评估设定。我们在来自 CERT 内部威胁数据集的认证、邮件流量与网页浏览日志以及真实世界认证事件上评估 ADSAGE。ADSAGE 能有效检测建模为用户到计算机交互的认证及邮件通信中的异常。简单基线也给出了令人惊讶的强劲结果。我们还按 CERT 数据集中存在的恶意场景拆分性能:有趣的是,若干检测器互补,可组合以提升检测。总体而言,我们的结果表明图特征对刻画恶意内部活动具有信息性,且细粒度级别的检测是可行的。
引用
@article{arxiv.2007.06985,
title = {ADSAGE: Anomaly Detection in Sequences of Attributed Graph Edges applied to insider threat detection at fine-grained level},
author = {Mathieu Garchery and Michael Granitzer},
journal= {arXiv preprint arXiv:2007.06985},
year = {2020}
}