中文

TFLAG:基于偏差感知学习的时序源谱图实用 APT 检测

密码学与安全 2025-09-18 v2

摘要

高级持久性威胁(Advanced Persistent Threat, APT)日益复杂和隐蔽,给现有入侵检测系统在识别和缓解这些攻击方面带来了巨大挑战。最近的研究 incorporat 了图学习技术,从源谱图中提取详细信息,使能够检测具有更细粒度的攻击。然而,现有研究 largely 忽略了源谱图结构中持续但微妙的时序变化,这些变化可能对应于正在进行的 APT 攻击中隐蔽的扰动异常。因此,我们引入 TFLAG,一个先进的异常检测框架,首次将时序图模型的结构动态提取能力与偏差网络的异常描绘能力集成,以精准定位源谱图中的隐蔽攻击活动。该自监督集成框架利用图模型在源谱图中从历史良性行为中提取持续时序变化下的邻域交互数据,同时利用偏差网络准确区分因意外微小扰动产生的真实攻击活动与误报偏差。实验结果表明,通过综合设计利用属性和时序信息,能够在无需先验知识(如标记数据样本)的情况下准确识别与 APT 攻击行为相关的时间窗口,相较于当前领先方法在区分攻击事件与系统误报事件方面表现出更佳准确性。

关键词

引用

@article{arxiv.2501.06997,
  title  = {TFLAG:Towards Practical APT Detection via Deviation-Aware Learning on Temporal Provenance Graph},
  author = {Wenhan Jiang and Tingting Chai and Hongri Liu and Kai Wang and Hongke Zhang},
  journal= {arXiv preprint arXiv:2501.06997},
  year   = {2025}
}