中文

使用连续词项-时间袋(CBoTT)的无监督威胁狩猎

密码学与安全 2024-03-18 v1 人工智能

摘要

威胁狩猎是指筛选系统日志以检测可能绕过现有安全措施的恶意活动。它可以通过多种方式执行,其中一种基于异常检测。我们提出了一个名为连续词项-时间袋(CBoTT)的无监督框架,并发布了其应用程序编程接口(API),以帮助研究人员和网络安全分析师在面向端点设备进程审计的SIEM日志中执行基于异常的威胁狩猎。分析表明,我们的框架持续优于基准方法。当日志按异常可能性排序(从最可能到最不可能)时,我们的方法在较高百分位(1.82-6.46之间)识别异常,而基准方法在较低百分位(3.25-80.92之间)识别相同异常。其他研究人员可使用此框架进行基准分析,网络安全分析师可借此发现SIEM日志中的异常。

关键词

引用

@article{arxiv.2403.10327,
  title  = {Unsupervised Threat Hunting using Continuous Bag-of-Terms-and-Time (CBoTT)},
  author = {Varol Kayhan and Shivendu Shivendu and Rouzbeh Behnia and Clinton Daniel and Manish Agrawal},
  journal= {arXiv preprint arXiv:2403.10327},
  year   = {2024}
}