GID:用于企业安全系统海量进程追踪的基于图入侵检测
密码学与安全
2016-08-10 v1
摘要
入侵检测系统(IDS)是企业安全系统架构的重要组成部分。特别地,基于异常的 IDS 已被广泛应用于检测偏离大多数的异常进程行为。然而,此类异常行为通常由一系列底层异构事件组成。底层事件与高层异常行为之间的鸿沟使得难以推断哪些单一事件与真实异常活动相关,尤其是考虑到其间发生的大量“噪声”底层事件。因此,现有聚焦于检测单一实体/事件的工作很难达到高检测精度。与以往工作不同,我们设计并实现了 GID,一种高效的基于图的入侵检测技术,能够以高精度从海量异构进程追踪中识别异常事件序列。GID 首先构建紧凑图结构以捕获不同系统实体间的交互。随后,通过对构建的无环有向图应用随机游走技术,度量进程路径的可疑性或异常分数。为消除路径长度导致的分数偏置,引入了基于 Box-Cox 幂变换的方法对异常分数进行归一化,使得不同长度路径的分数具有相同分布。所提出的优化方案进一步提升了可疑路径发现的效率。我们完整实现了 GID 算法并将其部署到真实企业安全系统中,它极大助力检测高级威胁并优化事件响应。在系统监控数据集上执行 GID 表明其高效(约每分钟 200 万条记录)且准确(检测率高于 80%)。
引用
@article{arxiv.1608.02639,
title = {GID: Graph-based Intrusion Detection on Massive Process Traces for Enterprise Security Systems},
author = {Boxiang Dong and Zhengzhang Chen and Hui Wang and Lu-An Tang and Kai Zhang and Ying Lin and Haifeng Chen and Guofei Jiang},
journal= {arXiv preprint arXiv:1608.02639},
year = {2016}
}