LogSHIELD:一种基于图与频率分析的实时异常检测框架
密码学与安全
2024-10-30 v1 人工智能
摘要
基于深度学习的异常网络威胁检测在新型网络攻击检测与取证领域日益普及。在大规模企业运营网络中,一个稳健、高效且实时的威胁检测器需要高准确率、高保真度及高吞吐量的模型来识别恶意活动。然而,传统的基于异常的检测模型存在计算开销高、检测准确率低的问题,使其不适用于实时威胁检测。本文提出 LogSHIELD,一种在主机数据中高效能的基于图的异常检测模型。我们提出了一种利用溯源图的频域分析进行实时威胁检测的方法。为展示基于图的频率分析的重要性,我们提出了两种方法:方法一使用图神经网络 LogGNN,方法二对图节点样本进行频域分析以生成图嵌入。两种方法均采用统计聚类算法进行异常检测。所提模型在一个包含 7.74 亿条良性日志和 37.5 万条恶意日志的大型主机日志数据集上进行了评估。LogSHIELD 探索溯源图以提取日志间的上下文和因果关系,从而暴露异常活动。它能检测隐蔽且复杂的攻击,平均 AUC 和 F1 分数超过 98%。它显著提升了吞吐量,实现了平均 0.13 秒的检测延迟,并在检测时间上优于现有最优模型。
引用
@article{arxiv.2410.21936,
title = {LogSHIELD: A Graph-based Real-time Anomaly Detection Framework using Frequency Analysis},
author = {Krishna Chandra Roy and Qian Chen},
journal= {arXiv preprint arXiv:2410.21936},
year = {2024}
}