动态建模异构高阶交互以检测事件日志中的恶意行为
密码学与安全
2022-06-29 v2
摘要
事件日志中的异常检测是企业网络入侵检测的一种有前景的方法。通过构建常规活动的统计模型,它旨在检测多种恶意行为,包括为规避基于签名的检测系统而设计的隐蔽战术、技术与过程(TTPs)。然而,为事件日志寻找合适的异常检测方法仍是一项重要挑战。这源于数据极其复杂且多面的性质:事件日志不仅是组合性数据,还是时间性与异构性数据,因此它们很难适配大多数异常检测的理论框架。以往多数研究仅关注这三个方面之一,构建可输入标准异常检测算法的简化数据表示。相反,我们提出通过专门定制的统计模型同时处理所有这三个特征。我们引入 \textsc{Decades},一个用于事件流异常检测的\underline{动}态、\underline{异}构、\underline{组}合\underline{模}型(\underline{d}ynamic, h\underline{e}terogeneous and \underline{c}ombinatorial model for \underline{a}nomaly \underline{d}etection in \underline{e}vent \underline{s}treams),并通过在包含已标注红队活动的真实数据集上的实验证明其检测恶意行为的有效性。特别地,我们通过将我们的模型与依赖不同数据表示的 state-of-the-art 基线进行比较,从经验上凸显了处理数据多重特征的重要性。
引用
@article{arxiv.2103.15708,
title = {Dynamically Modelling Heterogeneous Higher-Order Interactions for Malicious Behavior Detection in Event Logs},
author = {Corentin Larroche and Johan Mazel and Stephan Clémençon},
journal= {arXiv preprint arXiv:2103.15708},
year = {2022}
}