Slot:基于溯源图与图强化学习的APT检测
密码学与安全
2025-07-18 v4
摘要
高级持续性威胁(APT)是一种复杂的网络攻击,其特点是在受害者系统中长期潜伏而不被发现,旨在窃取敏感数据或破坏系统运行。现有的检测方法通常难以有效识别这些复杂威胁、构建攻击链以辅助防御,或抵御对抗性攻击。为克服这些挑战,我们提出了Slot,一种基于溯源图和图强化学习的先进APT检测方法。Slot通过溯源图挖掘,擅长揭示系统行为之间的多层次隐藏关系,如因果关系、上下文关系和间接联系。通过开创性地集成图强化学习,Slot能够动态适应新的用户活动和不断演变的攻击策略,增强了其对对抗性攻击的鲁棒性。此外,Slot根据检测到的攻击,利用聚类算法自动构建攻击链,从而精确识别攻击路径,并促进防御策略的制定。基于真实数据集的评估表明,Slot在APT检测中具有出色的准确性、效率、适应性和鲁棒性,大多数指标均超越了现有最先进的方法。此外,为评估Slot在支持APT防御方面的有效性而进行的案例研究,进一步确立了其作为网络安全保护实用且可靠工具的地位。
引用
@article{arxiv.2410.17910,
title = {Slot: Provenance-Driven APT Detection through Graph Reinforcement Learning},
author = {Wei Qiao and Yebo Feng and Teng Li and Zhuo Ma and Yulong Shen and JianFeng Ma and Yang Liu},
journal= {arXiv preprint arXiv:2410.17910},
year = {2025}
}
备注
This paper has been accepted to the ACM Conference on Computer and Communications Security (CCS) 2025