中文

RMSL:基于稳健多球学习的弱监督内部威胁检测

密码学与安全 2025-08-18 v1 人工智能 机器学习

摘要

内部威胁检测旨在通过分析记录用户交互的日志来识别恶意用户行为。由于缺乏细粒度的行为级标注,检测用户行为序列中具体的行为级异常具有挑战性。无监督方法由于正常行为与异常行为之间的内在模糊性,面临高假阳性率和漏报率。在本工作中,我们引入了行为序列的弱标签,其标注成本较低,即训练标签(异常或正常)位于序列级而非行为级,以增强对行为级异常的检测能力,通过学习判别性特征来实现。为此,我们提出了一种新型框架称为鲁棒多球学习(RMSL)。RMSL使用多个超球表示正常行为模式。初始构建一个一类分类器作为一个良好的无异常监督 starting point。基于此,使用多实例学习和基于模型预测置信度的自适应行为级自训练去偏,框架进一步利用弱序列级标签细化超球和特征表示。该方法增强了模型区分正常与异常行为的能力。广泛的实验表明,RMSL显著提高了行为级内部威胁检测的性能。

关键词

引用

@article{arxiv.2508.11472,
  title  = {RMSL: Weakly-Supervised Insider Threat Detection with Robust Multi-sphere Learning},
  author = {Yang Wang and Yaxin Zhao and Xinyu Jiao and Sihan Xu and Xiangrui Cai and Ying Zhang and Xiaojie Yuan},
  journal= {arXiv preprint arXiv:2508.11472},
  year   = {2025}
}

备注

15 pages