← Nieuwste papers
💬 NLP

DMFI: A Dual-Modality Log Analysis Framework for Insider Threat Detection with LoRA-Tuned Language Models

Dit paper introduceert DMFI, een dual-modale raamwerk dat LoRA-gefine-tuned taalmodellen combineert met semantische en gedragsmatige loganalyse om insidervoor bedreigingen nauwkeuriger te detecteren dan bestaande methoden.

Oorspronkelijke auteurs: Kaichuan Kong, Dongjie Liu, Xiaobo Jin, Guanggang Geng, Zhiying Li, Jian Weng

Gepubliceerd 2026-03-24
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Kaichuan Kong, Dongjie Liu, Xiaobo Jin, Guanggang Geng, Zhiying Li, Jian Weng

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je een beveiligingschef bent in een groot, druk kantorenpand. Je hebt duizenden werknemers, en je moet weten wie er veilig is en wie er misschien iets stiekems van plan is.

Het probleem? De slechte jongens zijn vaak niet de mensen met een masker en een zakmes. Nee, het zijn vaak je eigen collega's. Ze hebben een sleutel, een pasje en een wachtwoord. Ze doen alsof ze gewoon werken, maar in het geheim stelen ze geheime documenten of verkopen ze data.

Traditionele beveiligingssystemen kijken alleen naar simpele regels: "Als iemand na 18:00 uur het pand binnenkomt, is dat verdacht." Maar wat als die persoon om 18:05 uur een heel normaal e-mailtje stuurt? Of wat als ze om 09:00 uur een heel normaal bestand openen, maar dan wel een bestand dat ze nooit eerder hebben gebruikt? De oude systemen zien die subtiele signalen niet.

Hier komt DMFI (de uitvinding uit dit paper) om de hoek kijken. Het is als een super-intelligente, dubbel-oogige detective die twee verschillende manieren gebruikt om te kijken of er iets mis is.

De Twee Ogen van de Detective

DMFI kijkt naar elke actie van een werknemer met twee verschillende "brillen":

1. De "Lees-bril" (Semantische Visie)
Stel je voor dat je een detective bent die elke e-mail, elk chatbericht en elke websitebezoek leest alsof het een roman is.

  • Wat doet het? Het kijkt naar de inhoud. Is er een e-mail met verdachte woorden? ("Geef me het wachtwoord", "Ik ga dit verkopen"). Is er een bezoek aan een rare website?
  • De analogie: Het is alsof je een boek leest om te zien of de schrijver gek is geworden. Het begrijpt de betekenis van de woorden.

2. De "Actie-bril" (Gedragige Visie)
Nu doe je die lees-bril af en kijk je puur naar het ritme en de volgorde van de dingen die iemand doet.

  • Wat doet het? Het negeert de tekst en kijkt alleen naar: Wanneer deed hij het? Waar (op welke computer)? Wat deed hij precies? En Welk bestand?
  • De slimme truc (De 4W-methode): Mensen doen duizenden dingen per dag. Als je alles opschrijft, wordt het een rommelpot. DMFI vat dit samen in korte, begrijpelijke zinnen.
    • Voorbeeld: In plaats van 50 regels met "Ik klikte hier, ik klikte daar", zegt DMFI: "Na werktijd op de eigen PC ingelogd, naar een vreemde website gegaan, en een bestand naar buiten gestuurd."
  • De analogie: Het is alsof je een film bekijkt, maar dan in snelle samenvattingen. Je ziet niet elke frame, maar je ziet wel het verhaal: "Hij deed iets raars op een moment dat hij dat niet zou moeten doen."

De Twee Detectives (De LoRA-Techniek)

DMFI gebruikt twee speciale AI-detectives (grote taalmodellen) die zijn getraind om deze taken te doen. Maar hier is het slimme deel: ze zijn niet zomaar getraind. Ze zijn "gefinetuned" met een techniek die LoRA heet.

  • De analogie: Stel je voor dat je twee ervaren detectives hebt. Je geeft ze geen hele nieuwe opleiding (dat is te duur en te langzaam). In plaats daarvan geef je ze een speciaal "handboek" (LoRA) dat ze alleen op de momenten gebruiken dat ze een zaak moeten oplossen. Ze worden daardoor supersnel en superslim in precies dit soort werk, zonder dat ze hun hele brein hoeven te herschrijven.

DMFI heeft twee manieren om deze detectives in te zetten:

  1. De Algemene Detective (DMFI-A): Één detective die zowel normale als verdachte situaties leert herkennen.
  2. De Twee-Ogen Detective (DMFI-B): Twee detectives. De ene is gespecialiseerd in "normale" werknemers, de andere in "verdachte" werknemers. Als ze allebei naar dezelfde actie kijken, vergelijken ze hun oordeel. Als de "verdachte-detective" zegt: "Dit is raar!" en de "normale-detective" zegt: "Dit is heel normaal", dan is het verschil tussen hun oordelen een heel sterk signaal dat er iets mis is. Dit werkt heel goed als er maar weinig slechte voorbeelden zijn (wat vaak het geval is).

Het Eindoordeel

Uiteindelijk komen de twee detectives bij elkaar.

  • De "Lees-bril" zegt: "Die e-mailtekst klinkt verdacht."
  • De "Actie-bril" zegt: "De volgorde van zijn handelingen is raar."

Een kleine computer (een "MLP") neemt deze twee signalen, rekent ze samen uit, en geeft een eindoordeel: "Ja, dit is een bedreiging!" of "Nee, alles is oké."

Waarom is dit zo goed?

  • Het ziet meer: Oude systemen zagen alleen de "wat" (bijv. bestand geopend). DMFI ziet ook het "waarom" (de tekst) en het "hoe" (het gedrag).
  • Het is slim: Het begrijpt nuance. Een e-mail met het woord "geheim" is niet altijd verdacht, maar als die e-mail om 3 uur 's nachts wordt verstuurd naar een vreemd adres, dan is het dat wel.
  • Het is snel en goedkoop: Door de slimme "handboeken" (LoRA) en het samenvatten van de acties (4W-methode), hoeft de computer niet alles van nul af aan te leren. Het werkt snel, zelfs op gewone servers.

Kortom: DMFI is als een super-detective die niet alleen kijkt naar wat iemand doet, maar ook naar wat ze zeggen, en die beide dingen combineert tot een helder verhaal om te zien of er een gevaarlijke insider aan het werk is.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →