CLIProv:一种用于威胁检测和源证分析的对比Log-to-Intelligence多模态方法
密码学与安全
2025-07-15 v1
摘要
随着网络攻击的复杂度不断增加,面向威胁检测和源证分析的主动前瞻性威胁情报变得越来越重要。然而,将高层次攻击模式(TTPs)描述的威胁情报翻译为可操作的安全策略仍然是一个重大挑战。这种挑战源于高层次威胁情报与低层次源证日志之间的语义鸿沟。为了解决这个问题,本文引入了CLIProv,一种用于检测主机系统中威胁行为的新方法。CLIProv采用多模态框架,利用对比学习对齐源证日志与威胁情报的语义,有效地将系统入侵活动与攻击模式相关联。此外,CLIProv将威胁检测表述为语义搜索问题,通过搜索与日志序列最语义上相似的威胁情报来识别攻击行为。通过利用威胁情报中的攻击模式信息,CLIProv识别TTPs并生成完整且简洁的攻击情景。实验评估表明,CLIProv有效地识别了系统源证日志中的攻击行为,为潜在技术提供了有价值的参考。与最先进的方法相比,CLIProv实现了更高的精度并显著提高了检测效率。
引用
@article{arxiv.2507.09133,
title = {CLIProv: A Contrastive Log-to-Intelligence Multimodal Approach for Threat Detection and Provenance Analysis},
author = {Jingwen Li and Ru Zhang and Jianyi Liu and Wanguo Zhao},
journal= {arXiv preprint arXiv:2507.09133},
year = {2025}
}