基于可解释图神经网络的复杂多步骤攻击检测
密码学与安全
2024-06-17 v2
摘要
复杂的多步骤攻击已对诸多关键基础设施造成了重大损害。为检测此类攻击,基于图神经网络的方法显示出良好的潜力,通过将系统事件建模为图。然而,现有方法在实际部署时仍面临诸多挑战。首先,尤其是考虑到正常数据的大量数据,缺乏充足的实攻击数据。其次,由于事件图的动态性和异质性,事件图的建模具有挑战性。最后,缺乏对学习模型的解释性会削弱此类方法在生产环境中的可信度。为此,本文提出了一种攻击检测方法Trace2Vec。该方法首先设计侵蚀函数来扩充稀有攻击样本,并将其整合到事件图中。随后,它通过连续时间动态异构图神经网络来建模事件图。最后,使用蒙特卡洛树搜索算法识别对攻击贡献更大的事件,从而增强检测结果的可解释性。我们实现了一个Trace2Vec原型系统,实验评估表明其在检测和解释性能方面优于现有方法。
引用
@article{arxiv.2405.11335,
title = {Detecting Complex Multi-step Attacks with Explainable Graph Neural Network},
author = {Wei Liu and Peng Gao and Haotian Zhang and Ke Li and Weiyong Yang and Xingshen Wei and Jiwu Shu},
journal= {arXiv preprint arXiv:2405.11335},
year = {2024}
}
备注
Corresponding author: Peng Gao ([email protected])