LogShield:一种利用自注意力机制的基于 Transformer 的 APT 检测系统
密码学与安全
2023-11-13 v1 机器学习
摘要
网络攻击通常通过系统和网络日志来识别。已有大量先前工作利用溯源图 (provenance graphs) 和机器学习 (ML) 技术来检测攻击,特别是极难检测的高级持续性威胁 (APT)。近来,已有研究使用基于 Transformer 的语言模型从系统日志中检测各类攻击。然而,在 APT 方面尚未有此类尝试。此外,现有使用系统溯源图的最先进 (SOTA) 技术缺乏跨数据集泛化以实现最优性能的数据处理框架。为缓解此局限并探索基于 Transformer 的语言模型的有效性,本文提出 LogShield,一种利用 Transformer 中自注意力机制检测 APT 攻击模式的框架。我们引入定制化嵌入层以有效捕获源自溯源图的事件序列的上下文。在承认训练 Transformer 网络相关计算开销的同时,我们的框架在 APT 检测上超越了现有 LSTM 和语言模型。我们集成了 RoBERTa 模型的模型参数与训练流程,并在知名 APT 数据集(DARPA OpTC 和 DARPA TC E3)上进行了广泛实验。我们的框架在两个数据集上分别取得了 98% 和 95% 的优越 F1 分数,超越了 LSTM 模型取得的 96% 和 94% 的 F1 分数。我们的结果表明,LogShield 的性能受益于更大数据集,并展示了其跨不同领域泛化的潜力。这些发现有助于推进 APT 攻击检测方法的发展,并凸显了基于 Transformer 的架构在应对计算机系统安全挑战中的重要意义。
引用
@article{arxiv.2311.05733,
title = {LogShield: A Transformer-based APT Detection System Leveraging Self-Attention},
author = {Sihat Afnan and Mushtari Sadia and Shahrear Iqbal and Anindya Iqbal},
journal= {arXiv preprint arXiv:2311.05733},
year = {2023}
}