基于行为分析检测敌对场景的三阶段人工智能信息系统防护方法
人工智能
2018-12-04 v1 密码学与安全
机器学习
神经与进化计算
摘要
用户与实体行为分析(UEBA)是人工智能的一个领域,它通过观测事件的不寻常性质,辅以基于签名的操作,来检测敌对行为(例如攻击、欺诈、影响、投毒)。UEBA过程通常包含学习与推理两个阶段。现有的入侵检测系统(IDS)仍存在偏差,包括问题过度简化、人工智能潜力利用不足、对事件时间性考虑不充分,以及行为记忆周期管理尚可改进。此外,虽然基于签名的IDS生成的告警可指向检测所依据的签名,但UEBA领域的IDS产生的结果常伴随分数,其可解释性较不明显。我们的无监督方法通过增加第三阶段以关联 presumed 相互关联的 events(不一致、弱信号)来丰富该过程,从而带来假阳性与假阴性减少的益处。我们也力求避免连续学习中固有的所谓“温水煮青蛙”偏差。我们的初步结果令人感兴趣且具有可解释性,无论在合成数据还是真实数据上皆然。
引用
@article{arxiv.1812.00622,
title = {Protection of an information system by artificial intelligence: a three-phase approach based on behaviour analysis to detect a hostile scenario},
author = {Jean-Philippe Fauvelle and Alexandre Dey and Sylvain Navers},
journal= {arXiv preprint arXiv:1812.00622},
year = {2018}
}
备注
in French. European Cyber Week - C\&ESAR Conference - Artificial Intelligence and Cybersecurity, Nov 2018, Rennes, France. 2018