Facade: High-Precision Insider Threat Detection Using Deep Contextual Anomaly Detection
Facadeは、2018年からGoogleに導入されている高精度な自己教師あり学習ディープラーニングシステムであり、マルチモーダルな文脈解析と正常な活動に対する対照学習を活用することで、大規模な企業環境に適した極めて低い誤検知率で内部脅威を検知します。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
あなたは、何百万人もの人々が日常生活を送る、巨大で賑やかな都市のセキュリティ責任者であると想像してください。普段は、誰もが食料品を買ったり、仕事に行ったり、友人と話をしたりしています。しかし、時折、街の金庫の鍵を持つ者が、非常に貴重な絵画をこっそり持ち出そうとすることがあります。問題は、この街があまりにも巨大で、人々があまりにも忙しいため、誰かが少し「おかしい」行動をしているのを見つけ出すことは、10億羽の白い鳩の群れの中から、たった一羽の灰色の鳩を見つけ出すようなものだということです。もし、鳩が少し違って見えるたびに「止まれ!」と叫んでいたら、警備員は疲れ果て、本物の泥棒を見逃してしまうでしょう。これが、デジタル世界における「内部脅威検知(insider threat detection)」の課題です。つまり、誰かがドアを開けただけで「火事だ!」と叫ぶことなく、信頼された従業員が秘密を盗んでいる瞬間を見極める方法です。
これを解決するために、セキュリティの専門家は「コンテキスト(文脈)」という概念を使用します。それは単に「誰が何をしたか」ではなく、「その人が誰であり、通常誰と話し、通常何を見ているのか」ということです。これは、静かな生徒が突然答えを叫び出したときには不審に思うけれど、クラスのムードメーカーがそれをしたときには全く気に留めない教師のようなものです。これからあなたが読む論文は、Facadeという、新しい、非常にスマートなデジタル探偵を紹介しています。これは、Googleが自らの巨大なデジタル都市を見守るために構築したシステムです。Facadeは、「悪い奴ら」のリストを学習する必要はありません(悪い奴らは稀で巧妙なので、リストを作るのは困難です)。代わりに、数十億もの退屈で日常的な行動を研究することで、「正常とは何か」を学習します。そして、「コントラスティブ・ラーニング(対照学習)」と呼ばれる巧妙なトリックを使用します。基本的には、「もしこの人とあの人を入れ替えたら、この行動はまだ成立するか?」と問いかけるのです。もし答えが「いいえ」であれば、小さく精密なアラームを鳴らします。その結果、このシステムは、10万人以上の従業員を抱える企業において、誤報をほとんど出すことなく、たった一つの秘密の文書を盗む泥棒を特定することができます。
論文:デジタル探偵、Facade
この論文は、組織内部の人間がその権限を悪用して危害を加える「内部脅威」を捕まえるために設計された、高精度なシステムであるFacadeを提示しています。GoogleとPalace Cybersecurityの研究者である著者らは、内部脅威は非常に危険ですが、膨大な量の正常な活動の中に隠れているため、捕まえるのが極めて難しいと説明しています。既存のシステムの多くは、頻繁に作動しすぎてセキュリティチームが無視してしまうノイズの多い火災報知器のようなものです。Facadeはそれとは異なります。これは「深い文脈的異常検知(deep contextual anomaly detection)」システムであり、2018年からGoogleを守り続けています。
仕組み:二つのタワーによるダンス
Facadeを、マッチングアプリのようなものだと想像してください。ただし、デートを探すのではなく、人とデジタルリソース(ドキュメントやデータベースなど)が互いにふさわしいかどうかをチェックするものです。このシステムは「二つのタワー(two-tower)」アーキテクチャを使用しており、これは、それぞれが物語の一方の側面を見る二人の別々の専門家がいるようなものです。
- コンテキスト・タワー(Context Tower): これは「人」を見ます。その人の職務、チーム、会議の相手、そして誰と協力しているかを知っています。これにより、「この人は誰か」というプロフィールを構築します。
- アクション・タワー(Action Tower): これは「リソース」を見ます。誰が通常そのファイルにアクセスしているか、それがどのような種類のデータか、そして最近他に誰がそれに触れたかを知っています。これにより、「これは何であるか」というプロフィールを構築します。
システムは、これら二つのプロフィールを統合します。もしソフトウェアエンジニアが、財務チームだけが触れるような秘密の財務スプレッドシートに突然アクセスしようとした場合、「人」のプロフィールと「リソース」のプロフィールは一致しません。システムは、両者がどれほど離れているかに基づいてスコアを算出します。もし両者が離れていれば、それはレッドフラッグ(警告)となります。
魔法のトリック:悪いデータなしでの学習
通常、コンピュータに犯罪者を識別させる方法を教えるには、犯罪者の写真を見せる必要があります。しかし現実の世界では、内部攻撃は稀であるため、犯罪者の写真はあまり手に入りません。Facadeは、「ポジティブ・サンプリング(positive sampling)」と呼ばれる巧妙な手法でこれを解決します。実在の「悪い奴ら」を必要とする代わりに、システムは正常で退屈な行動を取り上げ、それらをランダムに混ぜ合わせます。そして、「もしこの従業員が、あのランダムなファイルにアクセスしようとしたらどうなるか?」と問いかけます。多くの場合、答えは「それは意味をなさない!」であり、システムは、この不一致こそが「異常なもの」のポジティブな例であることを学習します。このように、正常なデータと、これら作り物の不一致のみを用いて訓練することで、Facadeは実際の攻撃を訓練データの中で一度も見る必要なく、真に奇妙なイベントを特定することを学習するのです。
結果:干し草の山から針を見つける
研究者たちは、Googleにおける大規模なシミュレーションの中でFacadeをテストしました。彼らは15人のボランティア(実際にはセキュリティ意識の高い従業員)に対し、スパイのように振る舞うよう指示しました。彼らは、新しいハードウェア設計、AI研究、またはセキュリティの脆弱性に関する機密情報を探すよう指示されましたが、特定のターゲットは与えられませんでした。彼らは、何を盗むべきかを自分で判断しなければなりませんでした。
結果は目覚ましいものでした:
- 極めて低い誤報率: 誤報率(何も問題がないのにアラームが鳴ること)は0.01%未満でした。単一の不審なイベント(一つの秘密文書へのアクセスなど)については、その率は**0.0003%**まで下がりました。これを換算すると、1万件の正常なアクションをチェックして1回の誤報が出る程度です。300万件チェックしてようやく1回です。
- 泥棒を捕らえる: シミュレーションにおいて、システムは全活動のごく一部を監査するだけで、攻撃者を特定することができました。例えば、セキュリティアナリストが1日につき10人を調査するだけで、15人の攻撃者のうち3人から4人を特定できました。Facadeのスマートなグルーピングがなければ、アナリストは同じ泥棒を見つけるために何千人もの人々をチェックする必要があったでしょう。
- 混沌への対応: システムはデータが変化しても機能します。新しい従業員、新しいドキュメント、チームの再編などに対しても、頻繁に再学習を行うことなく対応できます。また、訓練データに誤っていくつかの「悪い」例が含まれていた場合や、攻撃者がしばらく普通に振る舞うことで隠蔽しようとした場合でも、堅牢であることが証明されました。
限界事項
論文は、その限界についても正直に述べています。Facadeは、誰かが自分の役割に対して「異常な」行動をとったことを察知することには長けています。しかし、自分の仕事にとって「完全に正常に見える」ことを行う泥棒を捕まえることはできません。もしスパイがソフトウェアエンジニアであり、他のエンジニアが通常アクセスするコードを盗んでいる場合、それは通常の業務に見えるため、Facadeは気づかない可能性があります。また、人間的な社会的パターン(会議やコードレビューなど)に依存しているため、非人間的なアカウント(ロボットサービスなど)については苦戦します。
なぜ重要なのか
Facadeは、過去の犯罪に関する膨大なデータベースを必要とせずに、巨大な企業向けの非常に正確なセキュリティシステムを構築できることを証明したという点で、大きな前進を意味しています。あらゆる行動の背後にある「物語」を理解するためのスマートな数学を用いることで、セキュリティチームは誤報に溺れることなく、真の脅威となる数少ない事象に集中できるようになります。これは、将来、より小さくスマートな警備チームによって、巨大なデジタル都市を守ることができる可能性を示唆しています。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。