MV-Gate: Insider Threat Detection via Multi-View Behavioral Statistics and Semantic Modeling
MV-Gate 是一个多视图框架,它通过一种异常感知门控机制将统计规律与语义序列建模相结合,从而增强内部威胁检测能力,有效识别传统深度学习方法往往遗漏的渐进式、低可见度威胁。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象你是一名保安,正在监视一栋繁忙的办公楼。大多数人进来,坐在办公桌前,查看邮件,然后离开。这就是“正常”的节奏。
现在,想象一名实际上是员工的窃贼。他们不会破门而入,也不会戴面具。相反,他们只是开始做一些与往常略有不同的事情。也许他们会打开一个多年未碰的文件,或者在通常睡觉的凌晨 3 点发送邮件,又或者在一个月无所作为后突然开始下载海量数据。
问题:“聪明”的保安错过了线索
长期以来,安全系统试图通过关注行动的含义(即“语义”)来捕捉这些“内部威胁”。这就像一名只关心你“在做什么”的保安。“哦,你在打开一个文件?没问题。你在发送邮件?没问题。”
该论文指出,现代人工智能系统(如大型科技公司所使用的系统)过于专注于这种“做什么”。它们在理解行动的“故事”方面变得如此出色,以至于忘记了观察节奏和频率。它们忽略了这样一个事实:该员工正在做一些罕见的事情,或者与其习惯相比,正在过于频繁地做某事。
解决方案:MV-Gate(“三眼”看门狗)
作者们创建了一个名为MV-Gate的新系统。你可以将其想象为升级保安,使其同时拥有三副不同的眼镜,从三个角度观察同一个人:
- “做什么”眼镜(活动令牌): 这副眼镜关注实际动作。“他打开了‘项目 X'。”
- “历史”眼镜(状态视图): 这副眼镜会问:“他以前做过这件事吗?对他来说这是新事物,还是他每天都做的事?”如果他以前从未打开过那个文件,这副眼镜就会亮起红灯。
- “节奏”眼镜(频率视图): 这副眼镜比较短期与长期习惯。“他通常每天打开 2 个文件(长期)。但今天,他在过去一小时内打开了 20 个文件(短期)。”这副眼镜能察觉到活动的突然爆发。
工作原理:“守门人”
MV-Gate 的魔力不仅在于拥有三种视角,还在于它们如何相互沟通。
在旧系统中,人工智能平等地看待所有行动。而在 MV-Gate 中,有一个特殊的**“守门人”**(异常感知门控机制)。
- 当“历史”和“节奏”眼镜发现异常(例如罕见行动或突然激增)时,它们会告诉守门人:“嘿,特别关注这个特定时刻!”
- 然后,守门人会调高该特定行动对主人工智能大脑的“音量”。
- 如果行动无聊且正常,守门人则会调低音量。
这使得系统能够将精力集中在其他系统所忽略的微妙可疑变化上。
结果:抓获狡猾的窃贼
研究人员在三个不同的真实数据集(模拟的企业日志和系统调用)上测试了该系统。
- 他们将 MV-Gate 与“经典”保安(仅统计数字)和“深度学习”保安(阅读行动故事)进行了比较。
- 结果: MV-Gate 获胜。它在捕捉“慢火”威胁方面表现更佳——这些威胁看起来不像电影中的劫案,而更像是行为的奇怪变化。与其他方法相比,它发现了更多威胁(更高的召回率),并且犯错的次数更少(更高的精确率)。
一句话总结
该论文声称,要抓住狡猾的内部人员,你不能只看他们“在做什么”;你还必须关注他们“做这件事的频率”以及“最近多久做过一次”。MV-Gate 结合了这些不同的行为“视角”,并利用智能门控机制突出可疑部分,使得不良行为者更难在众目睽睽之下隐藏。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。