中文

基于 NetFlow 数据的广义内部攻击检测实现

密码学与安全 2020-10-30 v1 机器学习

摘要

商业网络中的内部攻击检测是一个关键问题,目前尚无良好解决方案。该问题具有挑战性,原因在于对实时网络缺乏可见性,且缺乏区分不同攻击的标准特征集。在本文中,我们研究了一种以网络数据为中心来识别攻击的方法。我们的工作建立在无监督机器学习技术(如单类 SVM 与双聚类)作为内部网络攻击弱指示器的基础上。我们通过使用单类 SVM 来核查所提出的双聚类算法检测到的异常,将这些技术结合,从而将误报数量限制在真实部署所需的可接受水平。我们给出了一个 Python 原型实现以及针对两个不同真实代表性数据集的相关结果。我们表明,我们的方法在真实环境中是一种有前景的内部攻击检测工具。

关键词

引用

@article{arxiv.2010.15697,
  title  = {Generalized Insider Attack Detection Implementation using NetFlow Data},
  author = {Yash Samtani and Jesse Elwell},
  journal= {arXiv preprint arXiv:2010.15697},
  year   = {2020}
}

备注

7 pages, 4 figures