MAGIC:基于掩码图表示学习的高级持续性威胁检测
密码学与安全
2023-10-17 v1 机器学习
摘要
高级持续性威胁(APT)被大多数精密攻击者所采用,正变得日益普遍,并对各类企业与机构构成重大威胁。基于溯源图的溯源分析已成为 APT 检测中的常用方法。然而,以往工作存在若干缺陷:(1)需要含攻击的数据与 APT 的先验知识,(2)未能提取溯源图中蕴含的丰富上下文信息,(3)因高昂的计算开销与内存消耗而难以实用。本文中,我们提出 MAGIC,一种新颖且灵活的自监督 APT 检测方法,能够在不同监督层级下执行多粒度检测。MAGIC 利用掩码图表示学习对良性系统实体与行为建模,在溯源图上执行高效深度特征提取与结构抽象。通过离群检测方法甄别异常系统行为,MAGIC 能够执行系统实体级与批量日志级的 APT 检测。MAGIC 专门设计了带模型自适应机制的概念漂移处理,可成功应用于通用条件与检测场景。我们在三个广泛使用的数据集(含真实世界与模拟攻击)上评估 MAGIC。评估结果表明,MAGIC 在所有场景中均取得良好检测结果,并在性能开销上相较最先进的 APT 检测方法展现巨大优势。
引用
@article{arxiv.2310.09831,
title = {MAGIC: Detecting Advanced Persistent Threats via Masked Graph Representation Learning},
author = {Zian Jia and Yun Xiong and Yuhong Nan and Yao Zhang and Jinjing Zhao and Mi Wen},
journal= {arXiv preprint arXiv:2310.09831},
year = {2023}
}
备注
18 pages, 13 figures, to appear in the 33rd USENIX Security Symposium (USENIX Security 2024)