将梯度融入规则:迈向轻量级、自适应的基于溯源的入侵检测
密码学与安全
2024-09-23 v2
摘要
随着网络攻击日益复杂和隐蔽,从正常行为中检测入侵变得更加迫切且更具挑战性。通过细粒度的因果分析,基于溯源的入侵检测系统(PIDS)展现出了区分良性与恶意行为的良好能力,引起了工业界和学术界的广泛关注。在多种方法中,基于规则的 PIDS 因其轻量级开销、实时能力和可解释性而脱颖而出。然而,由于缺乏细粒度规则和特定环境的配置,现有基于规则的系统检测精度较低,尤其是误报率较高。本文提出了 CAPTAIN,一种能够自动适应不同环境的基于规则的 PIDS。具体而言,我们提出了三个自适应参数,以针对节点、边和警报生成阈值调整检测配置。我们构建了一个可微的标签传播框架,并利用梯度下降算法基于训练数据优化这些自适应参数。我们使用来自 DARPA Engagement 和模拟环境的数据对系统进行了评估。评估结果表明,CAPTAIN 为基于规则的 PIDS 赋予了学习能力,与最先进的(SOTA)PIDS 相比,提高了检测精度,降低了检测延迟和运行时开销,并使检测过程和结果更具可解释性。
引用
@article{arxiv.2404.14720,
title = {Incorporating Gradients to Rules: Towards Lightweight, Adaptive Provenance-based Intrusion Detection},
author = {Lingzhi Wang and Xiangmin Shen and Weijian Li and Zhenyuan Li and R. Sekar and Han Liu and Yan Chen},
journal= {arXiv preprint arXiv:2404.14720},
year = {2024}
}
备注
Accepted to NDSS 2025. Camera-ready version with supplementary materials