中文

基于罕见模式矢量化的神经符号图自编码器用于源证据数据中的异常检测

机器学习 2026-02-17 v2 人工智能 密码学与安全 神经与进化计算

摘要

高级持久威胁(Advanced Persistent Threats, APTs)是一类运作隐蔽、难以检测的复杂长期网络攻击,它们常常混合在正常系统行为中。本文提出了一种神经符号异常检测框架,将图自编码器(Graph Autoencoder, GAE)与罕见模式矢量化相结合,用于从系统级源证据数据中识别类似APT的活动。我们的 метод 首先基于特征相似性使用k近邻构建过程行为图,然后通过图自编码器学习正常的关系结构。通过观察图结构与重构图结构之间的偏差来识别异常候选对象。为进一步提升检测效果,我们集成了罕见模式矢量化模块,该模块发现不频繁出现的行为共现模式,并用于提高表现出罕见特征的进程的异常得分。我们在DARPA Transparent Computing 数据集上对所提方法进行评估,结果表明,罕见模式提升显著优于基线GAE。在同一基准数据集上,我们的单一统一模型持续优于各个基于上下文的单一检测器,同时性能与需要多个独立检测器才能实现的集成聚合方法相称。这些结果表明,将图基表示学习与经典模式矢量化相结合,对于提升源证据数据中异常检测的有效性和可解释性具有重要价值。

关键词

引用

@article{arxiv.2602.02929,
  title  = {RPG-AE: Neuro-Symbolic Graph Autoencoders with Rare Pattern Mining for Provenance-Based Anomaly Detection},
  author = {Asif Tauhid and Sidahmed Benabderrahmane and Mohamad Altrabulsi and Ahamed Foisal and Talal Rahwan},
  journal= {arXiv preprint arXiv:2602.02929},
  year   = {2026}
}