中文

Winemaking: 从审计日志中提取关键洞察以实现高效威胁检测

密码学与安全 2024-11-22 v2

摘要

高级持续性威胁(APT)不断演变,利用其隐蔽性和持久性对当前基于溯源图的入侵检测系统(IDS)施加越来越大的压力。这种演变暴露了几个关键问题:(1) 溯源图中恶意节点与良性节点之间的密集交互引入了邻域噪声,阻碍了有效检测;(2) 现有APT检测模型复杂的预测机制导致对数据中嵌入的先验知识利用不足;(3) 高昂的计算成本使得检测不切实际。为了应对这些挑战,我们提出了Winemaking,一个基于知识蒸馏框架的轻量级威胁检测系统,能够在审计日志溯源图中进行节点级检测。具体来说,Winemaking应用图拉普拉斯正则化来减少邻域噪声,获得平滑和去噪的图信号。随后,Winemaking采用基于GNN的教师模型来提取知识,然后将其蒸馏到一个轻量级的学生模型中。学生模型被设计为特征变换模块和个性化PageRank随机游走标签传播模块的可训练组合,前者捕获特征知识,后者学习标签和结构知识。蒸馏后,学生模型受益于教师模型的知识,以执行精确的威胁检测。我们通过在三个公共数据集上进行大量实验来评估Winemaking,并将其性能与几种最先进的IDS解决方案进行比较。结果表明,Winemaking在所有场景下都实现了出色的检测精度,并且检测时间比当前最先进的方法快1.4到5.2倍。

关键词

引用

@article{arxiv.2411.02775,
  title  = {Winemaking: Extracting Essential Insights for Efficient Threat Detection in Audit Logs},
  author = {Weiheng Wu and Wei Qiao and Wenhao Yan and Bo Jiang and Yuling Liu and Baoxu Liu and Zhigang Lu and JunRong Liu},
  journal= {arXiv preprint arXiv:2411.02775},
  year   = {2024}
}

备注

8 pages body, 11 pages total(without authors)