中文

将恶意登录检测为图异常

密码学与安全 2021-04-30 v2 机器学习

摘要

通过失陷账户进行的认证横向移动是一种常见的对抗性操作,基于签名或规则的入侵检测系统难以发现。本文提出了一种基于行为的方法来检测指向新系统的恶意登录(横向移动的迹象),该方法利用用户的历史登录活动构建一个假定的“正常”行为模型。这些历史登录活动被表示为一组每日登录图,这些图编码了被访问系统之间的认证关系。每个系统(即图的顶点)由一组图中心性度量来描述,这些度量刻画了该系统及其登录图的局部拓扑结构。然后,将非负矩阵分解的无监督技术应用于这组特征,为每个顶点分配一个角色,以总结该系统如何参与登录。接着计算量化每个顶点与其角色拟合程度的重构误差,该误差的统计量可用于识别对应于涉及异常登录的系统的离群顶点。我们使用来自一个运营企业网络的真实登录数据,对一小部分特权账户测试了该技术。通过模拟代表对抗性横向移动的登录活动图,测试了该方法在正常活动中识别恶意登录的能力。我们发现,该方法通常能成功检测到每个用户广泛的横向移动,其误报率显著低于仅基于登录新颖性产生的告警。

关键词

引用

@article{arxiv.1909.09047,
  title  = {Detecting malicious logins as graph anomalies},
  author = {Brian A. Powell},
  journal= {arXiv preprint arXiv:1909.09047},
  year   = {2021}
}

备注

10 pages, 8 figures. Major revisions, expanded analysis