DANTE:基于 LSTM 利用系统日志预测内部威胁
密码学与安全
2021-02-11 v1 人工智能
摘要
由于内部人员被赋予更高的信任和访问权限,内部威胁是全球信息和通信技术(ICT)最有害的威胁向量之一。这类威胁既可能来自有动机的恶意用户,也可能来自无意中泄露商业秘密、公司信息甚至向恶意行为者透露访问信息的疏忽用户。在本文中,我们提出一种新方法,使用系统日志并通过一种特殊的循环神经网络(RNN)模型检测内部行为。使用 DANTE 建立 ground truth 并作为识别异常行为的基线。为此,系统日志被建模为自然语言序列,并从这些序列中提取模式。我们创建遵循自然语言逻辑和控制流的动作序列工作流。这些流被赋予各类行为——恶意的或良性的。任何偏离这些序列的情况都表明存在威胁。我们进一步将威胁分类为 CERT 内部威胁数据集中提供的五类之一。通过实验评估,我们表明所提出的模型可以达到 99% 的预测准确率。
引用
@article{arxiv.2102.05600,
title = {DANTE: Predicting Insider Threat using LSTM on system logs},
author = {Nidhi Rastogi and Qicheng Ma},
journal= {arXiv preprint arXiv:2102.05600},
year = {2021}
}
备注
6 pages