中文

ORCHID:基于版本化源谱图的流式威胁检测

密码学与安全 2024-08-27 v1

摘要

虽然端点检测与响应 (EDR) 能够通过将静态规则与事件流进行比较来有效监控威胁,但其无法融合过去的系统上下文,导致误报率较高。最近的工作表明,基于源谱图的入侵检测系统 (Prov-IDS) 能够检查异常行为之间的因果关系,以改进威胁分类。然而,在实际应用中部署这些 Prov-IDS 仍然困难——而今天基于神经网络的系统在完全离线部署模型中速度较快,这会增加攻击者的滞留时间,同时使用简化且不够准确的源谱图以减少内存消耗。因此,今天的 Prov-IDS 无法在商业 EDR 可行性所需的实时流式环境中有效工作。本工作提出了 ORCHID 的设计和实现,这是一种新型 Prov-IDS,用于对实时事件流上的过程级别威胁进行细粒度检测。ORCHID 利用版本化源谱图的独特不可变属性,在仅消耗少量计算和内存资源的同时,对整个图进行顺序 RNN 模型的迭代嵌入。我们在四个公共数据集上评估了 ORCHID,包括 DARPA TC,表明 ORCHID 能够在消除检测延迟和将内存消耗降低两个数量级的同时提供竞争性的分类性能。

关键词

引用

@article{arxiv.2408.13347,
  title  = {ORCHID: Streaming Threat Detection over Versioned Provenance Graphs},
  author = {Akul Goyal and Jason Liu and Adam Bates and Gang Wang},
  journal= {arXiv preprint arXiv:2408.13347},
  year   = {2024}
}