中文

SAGA:面向APT攻击活动的合成审计日志生成

密码学与安全 2026-01-15 v2

摘要

随着高级持续性威胁(APT)的日益复杂,对有效检测与缓解策略和方法的需求不断升级。程序执行会在系统审计日志中留下痕迹,可通过分析这些日志来检测恶意活动。然而,长时间收集和分析大量审计日志具有挑战性,而标注不足进一步阻碍了其可用性。为应对这些挑战,本文提出SAGA(面向APT攻击活动的合成审计日志生成),一种新颖的方法,用于生成细粒度标注的合成审计日志,这些日志模拟真实系统日志,同时嵌入隐蔽的APT攻击。SAGA可生成任意时长的可配置审计日志,将正常操作产生的良性日志与基于MITRE ATT&CK框架定义的恶意日志混合。恶意审计日志遵循APT生命周期,在每个阶段融入多种攻击技术。这些合成日志可作为基准数据集,用于训练机器学习模型和评估多种APT检测方法。为展示合成审计日志的实用性,我们使用多种合成审计日志运行了基于事件的技术狩猎和APT攻击活动检测的既定基线。此外,我们表明,在合成审计日志上训练的深度学习模型能够检测审计日志中先前未见过的技术。

关键词

引用

@article{arxiv.2411.13138,
  title  = {SAGA: Synthetic Audit Log Generation for APT Campaigns},
  author = {Yi-Ting Huang and Ying-Ren Guo and Yu-Sheng Yang and Guo-Wei Wong and Yu-Zih Jheng and Yeali Sun and Jessemyn Modini and Timothy Lynar and Meng Chang Chen},
  journal= {arXiv preprint arXiv:2411.13138},
  year   = {2026}
}

备注

Accepted by IEEE Transactions on Dependable and Secure Computing (TDSC). Project website: https://www.saga-cyber.net/