CyberGFM:用于企业网络横向移动检测的图基础模型
密码学与安全
2026-01-12 v1 机器学习
摘要
将网络表示为图并使用良性连接训练链路预测模型,是一种有效的基于异常的入侵检测方法。使用该技术的现有工作已在使用时序图神经网络和基于随机游走的skip-gram方法上取得了巨大成功。然而,基于随机游走的方法无法整合丰富的边数据,而基于GNN的方法则需要大量内存进行训练。在这项工作中,我们提议将随机游走skip-gram的原始洞见——即图中的随机游走类似于语料库中的句子——扩展到更现代的基于Transformer的基础模型。利用受益于GPU优化的语言模型,我们可以快速训练一个图基础模型,以预测计算机网络中随机游走序列里的缺失词元。然后,该图基础模型被微调用于链路预测,并用作网络异常检测器。这种新方法使我们能够结合随机游走方法的效率和深度学习方法的丰富语义表示。这个我们称之为CyberGFM的系统,在三个广泛使用的网络异常检测数据集上取得了最先进的结果,平均精度提升高达2倍。我们发现,在使用相同参数量的情况下,CyberGFM在用于网络异常检测的无监督链路预测方面优于所有先前的工作,并且效率与先前的最佳方法相当或更优。
引用
@article{arxiv.2601.05988,
title = {CyberGFM: Graph Foundation Models for Lateral Movement Detection in Enterprise Networks},
author = {Isaiah J. King and Bernardo Trindade and Benjamin Bowman and H. Howie Huang},
journal= {arXiv preprint arXiv:2601.05988},
year = {2026}
}
备注
17 pages; 11 figures; 8 tables