中文

SIERRA:企业网络异常活动排序

密码学与安全 2022-04-01 v1

摘要

当今企业在网络中部署防火墙、IDS、IPS 等多种安全中间盒,以收集与威胁和攻击相关的各类事件。这些事件被汇入 SIEM(安全信息与事件管理)系统,供分析人员调查并快速采取适当响应。然而,单一企业每日收集的事件数轻易可达数十万,远超分析人员在给定预算(时间)约束下可调查的量。本文研究将可疑事件或异常优先分派给分析人员进一步调查的问题。我们研发 SIERRA 系统,处理来自多个异构中间盒的事件日志以检测并排序异常活动。SIERRA 采用无监督方法,故不依赖真实标签数据。与其他工作不同,SIERRA 定义上下文,使其在使用无监督模型的同时,能向分析人员提供高排序异常点的可视化解释。我们利用某企业网络多个安全中间盒数月的日志评估 SIERRA。评估表明,SIERRA 能检测网络中的顶级异常,优于现有异常检测算法的朴素应用及一种基于 SIEM 的最先进异常检测方案。

关键词

引用

@article{arxiv.2203.16802,
  title  = {SIERRA: Ranking Anomalous Activities in Enterprise Networks},
  author = {Jehyun Lee and Farren Tang and Phyo May Thet and Desmond Yeoh and Mitch Rybczynski and Dinil Mon Divakaran},
  journal= {arXiv preprint arXiv:2203.16802},
  year   = {2022}
}

备注

to appear in IEEE European Symposium on Security and Privacy (EuroS&P) 2022