中文

LAC:基于社群的 LSTM 自编码器内部威胁检测

密码学与安全 2020-08-14 v1 信息检索 机器学习

摘要

任何组织、机构或企业的员工都会在计算机网络上花费大量时间,并在一段时间内的网络事务中形成自己的活动惯例。内部威胁检测旨在识别可能以数据泄露和机密共享形式对组织造成危害的惯例偏差或异常。若未实现自动化,该过程需进行人工行为建模的特征工程,这是一项繁琐且耗时的任务。人类行为中的异常会被转交人工分析师进行最终威胁分类。我们开发了一种无监督深度神经网络模型,使用 LSTM 自编码器(LSTM AUTOENCODER)从员工按天的时间戳活动序列中学习并模仿个体员工行为。它通过异常惯例的显著损失来预测威胁场景。社群中的员工倾向于使自己的惯例与社群内而非社群外员工保持一致,这促使我们探索自编码器的一个变体,即在社群(Community)交错活动序列上训练的 LSTM 自编码器(LAC)。我们在 CERT v6.2 数据集上评估该模型,并对 4000 名员工的正常与异常惯例损失进行分析。本文旨在检测异常员工,并探究周边员工如何随时间影响该员工的惯例。

关键词

引用

@article{arxiv.2008.05646,
  title  = {LAC : LSTM AUTOENCODER with Community for Insider Threat Detection},
  author = {Sudipta Paul and Subhankar Mishra},
  journal= {arXiv preprint arXiv:2008.05646},
  year   = {2020}
}

备注

10 pages, 8 figures, 5 tables, Accepted to the 3rd ICIST 2020, Tokyo, Japan