用于异常检测的协同告警排序
密码学与安全
2018-02-15 v2
摘要
给定来自异常检测系统的大量低级异构类别告警,如何表征不同告警之间的复杂关系,滤除误报,并向最终用户提供可信的排序与建议?该问题源于企业安全与攻击场景重构应用,并从中推广而来。现有技术侧重于重构异常场景或滤除误报告警,而同时考虑这两个视角可能更有利于提高检测精度并更好地理解异常行为。在本文中,我们提出了 CAR,这是一个协同告警排序框架,它利用了来自异构类别告警的时间与内容相关性。CAR 首先构建一个基于树的模型,以捕获每个告警序列中的短期相关性与长期依赖关系,从而识别异常动作序列。随后,采用基于嵌入的模型,通过告警的异构类别属性来学习告警之间的内容相关性。最后,通过将时间与内容依赖关系整合到一个优化框架中,CAR 对告警及其对应的告警模式进行排序。我们的实验使用了真实的企业监控数据以及专业黑客发起的真实攻击,结果表明 CAR 能够准确识别真报告警,并同时成功重构攻击场景。
引用
@article{arxiv.1612.07736,
title = {Collaborative Alerts Ranking for Anomaly Detection},
author = {Ying Lin and Zhengzhang Chen and Cheng Cao and Lu-an Tang and Kai Zhang and Zhichun Li and Haifeng Chen and Guofei Jiang},
journal= {arXiv preprint arXiv:1612.07736},
year = {2018}
}
备注
We want to withdraw the paper due to some error in it. We don't want to confuse the readers