中文

Prov2vec:面向无监督APT检测的来源图表示学习

密码学与安全 2023-10-03 v1 信息论 math.IT

摘要

现代网络攻击者利用高级零日漏洞、高度定向的鱼叉式网络钓鱼及其他社会工程学技术获取访问权限,并采用规避技术在受害者网络中维持长期存在,同时逐步达成目标。为最小化损害,有必要在攻击活动早期尽可能检测这些高级持续性威胁(APT)。本文提出Prov2Vec,一种用于持续监控企业主机行为以检测攻击者活动的系统。它利用由系统事件日志构建的数据来源图,全面洞察企业主机的执行状态及系统实体间的因果关系。它提出一种新颖的来源图核来获取系统行为的规范表示,并将其与历史行为及其他主机的行为进行比较以检测偏离常态的情况。这些表示被用于若干机器学习模型,以评估其捕获终端主机底层行为的能力。我们经实证表明,与现有方法相比,来源图核在提升预测能力的同时产生了更紧凑的表示。

关键词

引用

@article{arxiv.2310.00843,
  title  = {Prov2vec: Learning Provenance Graph Representation for Unsupervised APT Detection},
  author = {Bibek Bhattarai and H. Howie Huang},
  journal= {arXiv preprint arXiv:2310.00843},
  year   = {2023}
}