中文

基于实体嵌入的异构类别事件异常检测

机器学习 2016-08-29 v1 密码学与安全 机器学习

摘要

异常检测在现代数据驱动的安全应用中扮演着重要角色,例如检测进程对套接字的可疑访问。在许多情况下,此类事件可被描述为一组类别值,这些值被视为不同类型的实体,我们称之为异构类别事件。由于实体之间缺乏内在的距离度量,且事件空间呈指数级庞大,现有大多数工作严重依赖启发式方法来计算事件的异常分数。与以往工作不同,我们提出了一种原则性的统一概率模型APE(通过概率成对交互与实体嵌入的异常检测),该模型直接对事件的可能性进行建模。在此模型中,我们利用实体在不同事件中观察到的共现关系,将实体嵌入到一个共同的潜在空间中。更具体地说,我们首先根据实体的嵌入来建模每对实体的兼容性。然后,我们利用不同实体类型的加权成对交互来定义事件概率。通过使用带有“上下文相关”噪声分布的噪声对比估计,我们的模型可以高效地进行学习,而不受庞大事件空间的影响。在真实企业监控数据上的实验结果表明,与其他最先进的异常检测技术相比,我们的方法能够准确地检测出异常事件。

关键词

引用

@article{arxiv.1608.07502,
  title  = {Entity Embedding-based Anomaly Detection for Heterogeneous Categorical Events},
  author = {Ting Chen and Lu-An Tang and Yizhou Sun and Zhengzhang Chen and Kai Zhang},
  journal= {arXiv preprint arXiv:1608.07502},
  year   = {2016}
}

备注

Published as a conference paper in IJCAI'16