中文

CELEST:面向全球协同威胁检测的联邦学习

密码学与安全 2023-03-20 v3 机器学习

摘要

近年来网络威胁态势急剧演变,新威胁变体每日涌现,大规模协同攻击活动愈发普遍。本研究提出CELEST(CollaborativE LEarning for Scalable Threat detection,一种用于HTTP上全局威胁检测的联邦机器学习框架),HTTP是恶意软件传播与通信最常用的协议之一。CELEST利用联邦学习在多个本地保留数据的客户端间协作训练全局模型,从而提供增强的隐私与保密保障。通过集成于联邦学习技术中的新颖主动学习组件,我们的系统持续发现并学习新型、演化中及全球协同网络威胁的行为。我们表明CELEST能够暴露对单个组织基本不可见的攻击。例如,在一个具数据渗出恶意软件的挑战性攻击场景中,全局模型的精确率-召回率AUC相较本地模型提升至三倍。我们还设计了一种专为协同威胁检测领域联邦学习所用的投毒检测与缓解方法DTrust。DTrust利用参与客户端的反馈成功检测投毒客户端,并将其从训练过程中调查并移除。我们在两个大学校园网络上部署CELEST,表明其能以高精度与低误报率检测恶意HTTP通信。此外,在部署期间,CELEST在一天内检测出一组此前未知的42个恶意URL与20个恶意域名,经VirusTotal确认为恶意。

关键词

引用

@article{arxiv.2205.11459,
  title  = {CELEST: Federated Learning for Globally Coordinated Threat Detection},
  author = {Talha Ongun and Simona Boboila and Alina Oprea and Tina Eliassi-Rad and Jason Hiser and Jack Davidson},
  journal= {arXiv preprint arXiv:2205.11459},
  year   = {2023}
}