中文

利用大型语言模型进行基于 SQL 行为的数据库入侵检测

密码学与安全 2025-08-15 v2 数据库 机器学习

摘要

数据库系统广泛用于存储various领域的关键数据。然而,基于 SQL 的异常数据库访问行为(如内部和外部攻击的数据库入侵)的频率持续上升。内部冒充者通常拥有更大的组织知识,这使得他们更容易有效地模拟员工行为。相比之下,外部冒充者由于缺乏对组织的熟悉,可能会表现出不同的行为。当前方法缺乏对操作层面异常检测所需的细粒度,常常将整个操作序列误判为异常,尽管大多数操作可能代表正常行为。另一方面,某些异常行为常常类似于正常活动,使得现有检测方法难以识别。本文介绍了一种用于结构化查询语言 (SQL) 的两层异常检测方法,采用双向编码器表示来自变换器的模型 (BERT),具体而言是更高效的预训练版本 DistilBERT。该方法结合了无监督和监督机器学习技术,以准确识别异常活动,同时最小化数据标注需求。首先,无监督方法使用集成异常检测器,对来自数据库中典型用户行为的学习正常模式所得的嵌入向量进行标记(超出范围查询)。其次,监督方法使用微调的基于变换器的模型在高精度下检测内部攻击(范围内查询),即使在有限的标注 SQL 数据上,也可实现角色标记的分类。我们的发现通过为保护来自高级威胁的关键数据库系统提供有效解决方案而作出了重要贡献。

关键词

引用

@article{arxiv.2508.05690,
  title  = {Leveraging large language models for SQL behavior-based database intrusion detection},
  author = {Meital Shlezinger and Shay Akirav and Lei Zhou and Liang Guo and Avi Kessel and Guoliang Li},
  journal= {arXiv preprint arXiv:2508.05690},
  year   = {2025}
}