Log2Sig:基于多变量行为信号分解的频率感知内部威胁检测
密码学与安全
2025-08-11 v1 人工智能
摘要
内部威胁检测面临着显著的挑战,因为恶意行为往往掩饰得像合法用户操作。然而,现有方法通常将系统日志建模为平坦事件序列,无法捕捉用户行为中内在的频率动态和多尺度扰动模式。为此,我们提出了 Log2Sig,一个稳健的异常检测框架,将用户日志转化为多变量行为频率信号,引入了用户行为的新颖表征。Log2Sig 采用多变量变分模态分解 (MVMD) 提取内模函数 (IMF),揭示行为在多个时间尺度上的波动。基于此,模型进一步对行为序列和频率分解信号进行联合建模: daily 行为序列使用基于 Mamba 的时序编码器捕获长期依赖关系,而相应的频率分量被线性投影以匹配编码器的输出维度。这些双视图表征随后被融合以构建综合的用户行为概要,输入到多层感知器 (MLP) 进行精确的异常检测。在 CERT r4.2 和 r5.2 数据集上的实验结果表明,Log2Sig 在准确率和 F1 分数方面均显著优于最先进的基线方法。
引用
@article{arxiv.2508.05696,
title = {Log2Sig: Frequency-Aware Insider Threat Detection via Multivariate Behavioral Signal Decomposition},
author = {Kaichuan Kong and Dongjie Liu and Xiaobo Jin and Zhiying Li and Guanggang Geng},
journal= {arXiv preprint arXiv:2508.05696},
year = {2025}
}
备注
Submitted to the 2025 IEEE International Conference on Trust, Security and Privacy in Computing and Communications (TrustCom)