TapTree: 基于进程树的主机行为建模与威胁检测框架——通过序列模式挖掘
密码学与安全
2023-12-14 v1
摘要
审计日志包含系统级事件,常用于行为建模,因为它们可以提供对网络威胁事件的详细洞察。然而,将审计日志中的低级系统事件映射到高级行为一直是识别主机上下文行为以检测潜在网络威胁的主要挑战。依赖领域专家知识可能限制其实际实施。本文提出TapTree,一种基于进程树的自动化技术,通过编译系统事件的语义信息来提取主机行为。在将行为提取为系统生成的进程树后,TapTree集成事件语义作为行为的表示。为了进一步减少分析人员的模式匹配工作量,TapTree聚合语义等价的模式并优化代表性行为。在我们对最近基准审计日志数据集(DARPA OpTC)的评估中,TapTree采用树模式查询和序列模式挖掘技术来推断连接系统事件的语义,在行为抽象和随后的高级持续性威胁(APT)攻击检测中实现了高精度。此外,我们说明了如何在线逐步更新基线模型,使其能够随时间适应新的日志模式。
引用
@article{arxiv.2312.07575,
title = {TapTree: Process-Tree Based Host Behavior Modeling and Threat Detection Framework via Sequential Pattern Mining},
author = {Mohammad Mamun and Scott Buffett},
journal= {arXiv preprint arXiv:2312.07575},
year = {2023}
}
备注
20pages