面向企业系统异常检测的流系统监控数据查询
密码学与安全
2020-03-02 v2
摘要
应对高级持续性威胁(APT)攻击的需求催生了在企业各主机中普适监控系统活动、并对监控数据流进行及时异常系统行为检测的解决方案。然而,现有基于流的解决方案缺乏用于表达捕捉异常系统行为的异常模型的显式语言构造,因而在将专家知识纳入以对大规模监控数据及时执行异常检测时面临挑战。为克服这些局限,我们构建了SAQL,一种新颖的基于流的查询系统,其以从企业多主机聚合的实时事件馈送为输入,并提供异常查询引擎,基于指定的异常模型查询事件馈送以识别异常行为。SAQL提供了一种领域特定查询语言——基于流的异常查询语言(SAQL),其独特地集成了用于表达主要类型异常模型的关键原语。在演示中,我们旨在通过以下方式展示SAQL的完整使用场景:(1)在受控环境中执行APT攻击;(2)使用SAQL通过查询包含攻击痕迹的所收集系统监控数据流实时检测异常行为。观众将可选择与系统交互,并通过命令行UI发出查询和检查查询结果来实时检测攻击足迹。
引用
@article{arxiv.1903.08159,
title = {Querying Streaming System Monitoring Data for Enterprise System Anomaly Detection},
author = {Peng Gao and Xusheng Xiao and Ding Li and Kangkook Jee and Haifeng Chen and Sanjeev R. Kulkarni and Prateek Mittal},
journal= {arXiv preprint arXiv:1903.08159},
year = {2020}
}
备注
Accepted paper at ICDE 2020 demonstrations track. arXiv admin note: text overlap with arXiv:1806.09339