GRASP -- Graph-Based Anomaly Detection Through Self-Supervised Classification
GRASP 是一种自监督的基于图的溯源入侵检测系统,它通过掩蔽和重构进程可执行信息来识别异常,无需依赖预定义阈值,从而实现对已知和未知高级持续性威胁的鲁棒检测。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象你的电脑是一座繁忙的城市。在这座城市里,每天都有数百万项活动:人们(进程)在开门、查看地图、写信以及与邻居交谈。通常,这些活动遵循着可预测的节奏。但有时,一名间谍(攻击者)会悄悄潜入。棘手之处在于,这名间谍并不携带新的、令人望而生畏的武器;相反,他们利用城市自身合法的“工具”——比如公共图书馆的书籍或标准的送货卡车——来实施犯罪。这被称为“就地取材”(Living off the Land)。
传统的保安(旧式检测系统)试图通过设定僵硬的规则来发现这些间谍。他们会说:“如果一辆卡车时速超过 50 英里,就拦下它!”或者“如果一个人一分钟内开了超过 10 扇门,就拉响警报!”问题在于,间谍很聪明。他们以 49 英里的时速行驶,或者恰好打开 10 扇门。如果规则太严格,他们就会漏掉间谍;如果规则太宽松,每当一个真实的人开门时,他们就会大喊“着火了!”,导致保安忽略真正的危险(这被称为“警报疲劳”)。
引入 GRASP:直觉型城市守望者
本文介绍了一种名为 GRASP(基于图的自监督分类异常检测)的新系统。GRASP 不像旧系统那样使用僵硬的限速或数门规则,而是像一位极具直觉的社区守望者,能够根据持有工具的人是谁、以及他们在与谁交谈,精准地判断城市中的每一件工具“应该”如何被使用。
以下是其工作原理,分解为简单的概念:
1. “两步”邻里规则
GRASP 不仅仅观察单个人(进程),而是观察他们的两步邻里关系。
- 第一步: 他们此刻正在与谁交谈?(例如:一个“网页浏览器”进程正在读取文件)。
- 第二步: 那些“人”正在与谁交谈?(例如:该文件刚刚由一个“系统更新”进程写入)。
通过观察这张连接网,GRASP 构建了一幅关于事物通常如何互动的心理地图。它了解到,“网页浏览器”通常与“图像文件”交谈,但很少与“系统配置文件”交谈。
2. “蒙眼”训练游戏
为了学习这张地图,GRASP 在训练阶段玩一场“猜猜我是谁”的游戏。
- 想象你向守望者展示一个场景:一个人拿着工具,读取文件,并与邻居交谈。
- 技巧: 你给工具(“可执行文件”)蒙上眼罩。你隐藏了该工具究竟是什么。
- 任务: 守望者必须猜测:“根据他们正在读取的文件以及正在交谈的邻居,这个人拿着的是什么工具?”
- 如果这个人正在读取配置文件并与系统进程交谈,守望者学会猜测“系统配置工具”。如果他们猜“网页浏览器”,那就猜错了。
系统会进行数百万次这样的练习。它根据周围环境学习每个工具的“个性”。
3. 捕捉间谍(异常检测)
一旦训练完成,守望者就开始巡逻。
- 一个进程做着奇怪的事情出现了。
- 守望者观察周围环境并问道:“这是什么工具?”
- 如果环境暗示它应该是“计算器”,但工具实际上是一个“隐藏脚本”,守望者会说:“等等!这说不通!”
- 因为工具的行为与其邻居所讲述的“故事”不符,GRASP 将其标记为可疑。
为什么这比旧保安更好?
- 没有僵硬的规则(没有阈值): 旧系统需要一个“魔法数字”(例如“超过 50 次警报”)。GRASP 不需要这个。它只知道何时感觉“不对劲”。这意味着它不会因为间谍刚好低于限制而漏掉他们。
- 它能捕捉“未知”: 如果间谍带来了一个全新的、从未见过的工具,GRASP 会立即发现,因为它没有任何关于该工具的“邻里故事”。它将其标记为“未知”,这是一个巨大的红旗。
- 它很稳定: 论文表明,其他系统(如 ORTHRUS 和 VELOX)就像风向标;如果你稍微改变风向(改变数据或设置),它们的结果就会剧烈摇摆。GRASP 就像一座灯塔;它每次都能发出一致、可靠的信号。
权衡:更多噪音,更好的安全
论文承认,GRASP 发出的警报比旧系统更多。
- 旧系统: “我看到了 5 件可疑的事情。为了避免打扰老板,我只报告 1 件。”(风险:老板会错过真正的攻击)。
- GRASP: “我看到了 500 件可疑的事情。这是清单。你,人类分析师,挑选出那些重要的。”
作者认为这实际上更好。拥有一份需要检查的 500 件事的清单,总比拥有一个自信地宣称“一切正常”而城市却在燃烧的系统要好。在他们的测试中,GRASP 在大多数数据集中发现了100% 的已记录攻击,而其他系统则遗漏了许多。
“安卓”问题
论文指出了一个例外:在安卓设备(Clearscope 数据集)上,该系统表现挣扎。为什么?因为在那个特定的“城市”里,一个工具几乎包揽了一切,每个人的邻里关系看起来都一样。这就像一座城市,每个人都穿着完全相同的制服,与完全相同的人交谈;很难分辨谁是间谍。GRASP 无法在那里学习工具的“个性”。但对于 Linux 和 Windows 系统,它表现卓越。
总结
GRASP 是一个通过用自己的数据进行猜谜游戏来学习的安全系统。它不设定严格的规则,而是学习每个计算机程序的“社交圈”。当一个程序开始与错误的人群混在一起,或在错误的情况下使用错误的工具时,GRASP 就会拉响警报。它可能比旧系统更频繁地拉响警报,但它确保了没有间谍能溜过裂缝。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。