中文

对假阳性采取被动攻击:修补已部署的恶意软件检测器

机器学习 2020-10-26 v1 密码学与安全

摘要

几十年来,假阳性(FPs)一直是防病毒(AV)系统极为重要的问题。随着更多安全供应商转向机器学习,告警泛滥已达到临界点:超过 20% 的告警导致 FPs,而在某些组织中该数字达全部告警的一半。这一增长导致了疲劳、挫败,以及最糟糕的——SOC 团队安全人员的忽视。FPs 的一个根本原因是供应商必须构建一个全局系统以试图满足所有客户,却无法针对个别本地环境进行调整。这导致尽管技术上正确,却出现其平台 99.9% 有效的惊人表述。一旦这些系统被部署,个别本地环境的特殊性便会暴露出导致 FPs 与不确定性的盲点。我们提出一种在模型已部署后修复生产环境中假阳性的策略。长期以来,业界试图以低效且有时危险的允许列表技术以及过度的模型重训练来应对这些问题,而这已不再足够。我们提出使用一种称为被动攻击学习(passive-aggressive learning)的技术,将恶意软件检测模型调整至个体环境,在不共享任何客户敏感信息的情况下消除假阳性。我们将展示如何使用被动攻击学习解决生产环境中一批臭名昭著的困难假阳性,且不损害恶意软件模型的准确率,将 FP 告警总数平均降低 23 倍。

关键词

引用

@article{arxiv.2010.12080,
  title  = {Getting Passive Aggressive About False Positives: Patching Deployed Malware Detectors},
  author = {Edward Raff and Bobby Filar and James Holt},
  journal= {arXiv preprint arXiv:2010.12080},
  year   = {2020}
}

备注

to appear in IEEE International Conference on Data Mining Workshop (ICDM) on Deep Learning for Cyber Threat Intelligence (DL-CTI)