中文

AnyThreat:一种用于内部威胁检测的机会式知识发现方法

机器学习 2018-12-04 v1 密码学与安全 机器学习

摘要

由于恶意内部事件数量的增长,内部威胁检测正受到学术界、工业界和政府的日益关注。现有用于检测内部威胁的方法仍有一个共同的缺点,即误报(假阳性)数量高。这些方法的挑战在于必须检测出属于特定威胁的所有异常行为。为弥补该缺点,我们提出了一种机会式知识发现系统,即 AnyThreat,旨在检测所有恶意内部威胁中的任何异常行为。我们设计了包含四个组件的 AnyThreat 系统。(1) 特征工程组件,从具有相同角色的一组用户的活动日志中构建群体数据集。(2) 过采样组件,我们提出了一种名为人工少数类过采样与陷阱移除(AMOTRE)的新型过采样技术。AMOTRE 首先移除与正常(多数类)实例高度相似的少数类(异常)实例以减少误报,然后通过屏蔽多数类的边界来合成式过采样少数类。(3) 类分解组件,用于将对多数类实例聚类为子类,以在不损失信息的情况下削弱多数类的影响。(4) 分类组件,对子类应用分类方法,以更好地分离多数类与少数类。AnyThreat 在卡内基梅隆大学生成的合成数据集上进行了评估。它检测出约 87.5% 的恶意内部威胁,并实现最小误报=3.36%。

关键词

引用

@article{arxiv.1812.00257,
  title  = {AnyThreat: An Opportunistic Knowledge Discovery Approach to Insider Threat Detection},
  author = {Diana Haidar and Mohamed Medhat Gaber and Yevgeniya Kovalchuk},
  journal= {arXiv preprint arXiv:1812.00257},
  year   = {2018}
}