使用监督学习检测高级持续性威胁的随机动态信息流追踪博弈
计算机科学与博弈论
2021-06-29 v2 密码学与安全
摘要
高级持续性威胁(APT)是由老练攻击者组织实施的长期网络攻击。尽管APT活动具有隐蔽性,但它们会与系统组件交互,这些交互会导致信息流。动态信息流追踪(DIFT)已被提出作为利用信息流检测APT的有效方法之一。然而,使用DIFT进行广泛的安全分析会导致性能开销显著增加,并产生高误报率和漏报率。在本文中,我们将APT与DIFT之间的策略交互建模为一个非合作随机博弈。该博弈在一个从系统日志中提取的信息流图(IFG)构建的状态空间上展开。APT在博弈中的目标是在IFG中选择转移,以找到从攻击入口点到攻击目标的最优路径。另一方面,DIFT的目标是动态选择IFG中的节点进行安全分析以检测APT。我们的博弈模型具有不完美信息,因为参与者不了解对手的行动。我们考虑了博弈的两种情景:(i) 当误报率和漏报率对双方参与者已知时,以及 (ii) 当误报率和漏报率对双方参与者未知时。情景(i)转化为一个完全信息博弈模型,我们提出了一种基于值迭代的算法并证明了其收敛性。情景(ii)转化为一个转移概率未知的博弈。在这种情况下,我们提出了分层监督学习(HSL)算法,该算法集成了一个神经网络来预测博弈的值向量,并结合策略迭代算法来计算近似均衡。我们在真实攻击数据集上实现了我们的算法,并验证了我们方法的性能。
引用
@article{arxiv.2007.12327,
title = {Stochastic Dynamic Information Flow Tracking Game using Supervised Learning for Detecting Advanced Persistent Threats},
author = {Shana Moothedath and Dinuka Sahabandu and Joey Allen and Linda Bushnell and Wenke Lee and Radha Poovendran},
journal= {arXiv preprint arXiv:2007.12327},
year = {2021}
}