基于逆强化学习对网络攻击者的行为偏好进行建模
密码学与安全
2025-05-08 v1 人工智能
机器学习
摘要
本文提出了一种从系统级审计日志中使用逆强化学习(Inverse Reinforcement Learning, IRL)对攻击者偏好进行建模的综合方法。攻击者建模是网络安全中的重要能力,使防御者能够描述潜在攻击者的行为,从而实现对已知网络攻击组织的归因。现有方法依赖于记录不断演变的攻击者工具和技术以跟踪已知威胁行为者。尽管攻击不断演变,但攻击者的行为偏好是内在的且不太波动。我们的 methods 从 forensics 数据中学习网络攻击者的行为偏好。我们将攻击者建模为一个位于计算机主机中的具有未知行为偏好的专家决策代理。我们利用攻击 provenance 图从审计日志中推导出攻击的状态-动作轨迹。我们在包含真实攻击数据的审计日志开放数据集上测试了该方法。我们的结果首次表明,低层 forensics 数据可以自动揭示攻击者的主观偏好,这为建模和记录网络攻击者提供了额外的维度。攻击者的偏好尽管使用不同的工具而保持不变,表明这些推断偏好是攻击者固有的。因此,这些推断的偏好可能作为攻击者的独特行为特征,提高威胁归因。
引用
@article{arxiv.2505.03817,
title = {Modeling Behavioral Preferences of Cyber Adversaries Using Inverse Reinforcement Learning},
author = {Aditya Shinde and Prashant Doshi},
journal= {arXiv preprint arXiv:2505.03817},
year = {2025}
}