Signal Decomposition Reveals Structure in Insider Threat Detection under Sparse Temporal Data
本文提出了一种双通道自编码器,将审计数据分解为二元活动掩码和强度值,以在稀疏时间场景中有效检测内部威胁,证明了将模型目标与稀疏数据的固有结构相一致,无需复杂的序列建模即可实现鲁棒的检测。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象你是一名安保人员,正在监控一座巨型办公楼的 24 小时不间断视频流。大部分时间里,走廊空无一人,灯光熄灭,一切寂静。这就是“正常”状态。
突然,一名窃贼潜入。但他们并非径直从前门闯入;他们可能先在衣橱里躲藏一小时,然后窃取文件十分钟,随后再次消失。他们的行动稀少、短暂,且被淹没在数小时的“无事发生”之中。
本文致力于解决如何让计算机在空旷走廊的汪洋大海中识别出这些窃贼的问题。以下是作者所做工作及发现的核心要点:
问题:“寂静”陷阱
大多数计算机安全系统的工作原理,就像一个试图死记硬背教科书的学生。它们审视数据,并试图完美地复现它。如果计算机看到 99% 的数据都是“寂静”(无活动),它就会非常擅长预测寂静。
问题在于,当窃贼真的出现时,计算机因过于专注于完美预测“寂静”,而忽略了窃贼。这就像一位老师给一个在课堂上静坐了 50 分钟的学生打了 A+,却未能注意到中间打了一个喷嚏的学生。计算机心想:“好吧,寂静是完美的,所以一切正常”,从而错过了真正的威胁。
解决方案:双路摄像头
作者意识到,他们必须停止将“寂静”和“行动”视为同一回事。他们发明了一种利用两个独立通道来审视数据的新方法,就像拥有两台不同的摄像头:
- “有人吗?”摄像头(掩码): 这台摄像头只回答一个问题:是否有任何活动? 它忽略活动的音量或繁忙程度。它只看到二进制的“是”或“否”。
- “有多忙?”摄像头(数值): 这台摄像头仅关注第一台摄像头回答“是”的时刻。它衡量活动的强度或音量。
通过将数据这样拆分,计算机不再浪费算力去预测“寂静”。相反,它完全专注于真正发生事情的时刻。
他们的发现:取决于窃贼的风格
研究人员使用模拟的办公室员工和窃贼数据集测试了他们的系统。他们发现,捕捉窃贼的“最佳”方式完全取决于窃贼停留的时长以及办公室的嘈杂程度。
- “闪电”窃贼(短时攻击): 如果窃贼进来,迅速窃取物品,并在 10 分钟内离开,“有多忙”摄像头就毫无用处。信号太短了。系统几乎完全是通过注意到有人在场(“有人吗?”摄像头)来捕捉他们的。
- “潜伏”窃贼(长时攻击): 如果窃贼停留数天,缓慢而稳定地移动,“有多忙”摄像头就变得非常重要。系统现在不仅能看到他们在场,还能看到他们如何行动。
- “嘈杂”的办公室: 当他们加入“噪音”(模拟一个充满大量正常、无关活动的繁忙办公室)时,“有多忙”摄像头变得困惑。系统明智地切换回主要依赖“有人吗?”摄像头,因为在混乱中它更可靠。
核心结论: 计算机不需要被明确告知该使用哪台摄像头。系统会根据情况自然地判断哪台摄像头更重要。这就像一名侦探,本能地知道何时该寻找脚印(存在),何时该观察脚印的大小(幅度)。
最后一步:串联线索
最后,该论文探讨了如何捕捉整个“行动”(长期盗窃活动)。他们发现,你不需要一个复杂的人工智能来追踪窃贼数周内的每一个举动。
由于窃贼的行动通常集中在少数几个特定时刻,你只需寻找一周内最可疑的前 2 或 3 个时刻。如果这几个时刻高度可疑,你就将整个一周标记为威胁。这就像说:“我们不需要看完整部电影就知道它是惊悚片;如果有两次巨大的爆炸,我们就知道剧情了。”
总结
该论文认为,要在嘈杂的世界中捕捉罕见的威胁,你不应该仅仅构建一个更“聪明”或更“大”的计算机模型。相反,你应该改变你审视数据的方式。
通过将“存在”(是否发生了某事?)与“幅度”(发生了多少?)分离开来,该系统在干草堆中识别针的能力大大增强。它能自动适应:如果威胁是快速的,它就寻找存在;如果威胁是缓慢的,它就关注细节;如果世界很嘈杂,它就坚持使用最有效的方法。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。