IsoEx:一种用于事件日志网络调查的可解释无监督方法
密码学与安全
2023-07-24 v2 机器学习
摘要
39秒。这是截至2023年两次连续网络攻击之间的时间间隔。这意味着当你读完这篇摘要时,世界上某个地方大约又发生了1到2起额外的网络攻击。在网络威胁频率大幅增加的背景下,安全运营中心(SOC)和计算机应急响应团队(CERT)可能会不堪重负。为了减轻网络安全团队在调查工作中的负担并帮助他们专注于更具附加值的任务,机器学习方法和技术开始涌现。本文介绍了一种新方法IsoEx,用于在受感染设备调查过程中检测异常且潜在有问题的命令行。IsoEx围绕一组特征构建,这些特征利用了命令行的日志结构及其父子关系,从而比传统方法实现更高的准确率。为了检测异常,IsoEx采用一种既高度敏感又轻量的无监督异常检测技术。本文的一个关键贡献是强调可解释性,这通过特征本身以及可解释人工智能(XAI)技术和可视化的应用来实现。这对于确保SOC和CERT团队采用该方法至关重要,因为本文认为当前关于日志调查的机器学习文献未能充分解决可解释性问题。该方法在真实环境中被证明是有效的,因为它旨在支持某公司的SOC和CERT。
引用
@article{arxiv.2306.09260,
title = {IsoEx: an explainable unsupervised approach to process event logs cyber investigation},
author = {Pierre Lavieille and Ismail Alaoui Hassani Atlas},
journal= {arXiv preprint arXiv:2306.09260},
year = {2023}
}