Kairos:基于全系统溯源的实用入侵检测与调查
密码学与安全
2023-09-29 v3 机器学习
摘要
溯源图是描述系统执行历史的结构化审计日志。近期研究探索了多种分析溯源图以实现自动化主机入侵检测的技术,尤其关注高级持续性威胁。梳理其设计文档,我们识别出驱动基于溯源的入侵检测系统(PIDSes)开发的四个常见维度:范围(PIDSes 能否检测跨越应用边界渗透的现代攻击?)、攻击不可知性(PIDSes 能否在无需攻击特征先验知识的情况下检测新型攻击?)、时效性(PIDSes 能否在主机系统运行时高效监控?)以及攻击重构(PIDSes 能否从大型溯源图中提炼攻击活动,使系统管理员易于理解并快速响应系统入侵?)。我们提出 KAIROS,首个同时满足全部四个维度需求的 PIDS,而现有方法至少牺牲其一且难以达到可比检测性能。Kairos 利用一种新颖的基于图神经网络的编码器-解码器架构,学习溯源图结构变化的时间演化,以量化每个系统事件的异常程度。然后,基于该细粒度信息,Kairos 重构攻击足迹,生成紧凑的摘要图,准确描述流经系统审计日志的恶意活动。利用最先进的基准数据集,我们证明 Kairos 优于以往方法。
引用
@article{arxiv.2308.05034,
title = {Kairos: Practical Intrusion Detection and Investigation using Whole-system Provenance},
author = {Zijun Cheng and Qiujian Lv and Jinyuan Liang and Yan Wang and Degang Sun and Thomas Pasquier and Xueyuan Han},
journal= {arXiv preprint arXiv:2308.05034},
year = {2023}
}
备注
24 pages, 16 figures, to appear in the 45th IEEE Symposium on Security and Privacy (S&P'24)