中文

块存储中基于机器学习的勒索软件检测的可移植性研究

密码学与安全 2024-12-31 v1 机器学习

摘要

勒索软件是一种顽固的威胁,传统方法通常在操作系统、文件系统或网络层面进行防御,但这些方法常引入显著的开销且易被攻击者规避。近期研究开始通过观察块 I/O 操作来检测勒索软件,但该方法面临显著的检测挑战。鉴于这些局限性,我们的研究转向在存储系统中实现稳健的勒索软件检测,同时考虑其有限的计算资源。为开展研究,我们提出一种基于核函数的框架,能够高效提取和分析 I/O 操作,以识别勒索软件活动。该框架可被采用于存储系统中,利用计算存储设备以提升安全性并完全隐藏检测开销。我们的方法采用一套精炼的计算轻量特征,经过优化后可准确区分恶意与良性活动。通过该轻量化方法,我们研究了广泛的可移植性方面,并分析了这些模型在大范围实验室场景和配置下的性能。我们揭示了各种权衡,为存储基于勒索软件检测的可移植性提供了有力论证,表明我们的方法在当前可用的存储基于检测方法中表现优越。实证验证显示,我们基于决策树的模型取得显著效果,平均 F1 分数提升最高可达 12.8%,误报率降低最高可达 10.9%,尤其是误报率降低最高可达 17.1%。

关键词

引用

@article{arxiv.2412.21084,
  title  = {On the Generalizability of Machine Learning-based Ransomware Detection in Block Storage},
  author = {Nicolas Reategui and Roman Pletka and Dionysios Diamantopoulos},
  journal= {arXiv preprint arXiv:2412.21084},
  year   = {2024}
}