Skip to main content
QUICK REVIEW

[論文レビュー] A Graph Based Framework for Malicious Insider Threat Detection

Anagi Gamachchi, Li Sun|arXiv (Cornell University)|Sep 1, 2018
Network Security and Intrusion Detection参考文献 9被引用数 8
ひとこと要約

本稿では、マルウェア内因性者を特定するために、マルチソースのエンタープライズデータを分析し、ユーザー固有のグラフおよび部分グラフ特徴量を抽出し、隔離森(isolation forest)を適用して異常スコアを生成する、グラフベースと異常検出を組み合わせたフレームワークを提案する。結果として、79%以上のユーザーが正常な行動を示している一方、少数のユーザーが複数の行動パラメータにわたり懸念されるパターンを示していることが判明した。

ABSTRACT

While most security projects have focused on fending off attacks coming from outside the organizational boundaries, a real threat has arisen from the people who are inside those perimeter protections. Insider threats have shown their power by hugely affecting national security, financial stability, and the privacy of many thousands of people. What is in the news is the tip of the iceberg, with much more going on under the radar, and some threats never being detected. We propose a hybrid framework based on graphical analysis and anomaly detection approaches, to combat this severe cybersecurity threat. Our framework analyzes heterogeneous data in isolating possible malicious users hiding behind others. Empirical results reveal this framework to be effective in distinguishing the majority of users who demonstrate typical behavior from the minority of users who show suspicious behavior.

研究の動機と目的

  • データ機密性、完全性、可用性を損なうために、承認されたアクセス権を悪用する内部者の脅威の増大に対処する。
  • 外部脅威検出手法の限界を克服し、内部者の行動をデータおよび行動駆動の問題としてモデル化する。
  • 無実の従業員を誤ってマークしないように、自動的かつスケーラブルなフレームワークを構築する。
  • ログ、HR記録、ソーシャルネットワーク活動などの異種データソースを統合的検出パイプラインに統合する。
  • グラフ構造的特徴量と統計的異常検出技術を組み合わせることで、検出精度を向上させる。

提案手法

  • ログオンログ、電子メール、HTTP、HR心理的特性データ、ソーシャルネットワークアクセスなどの異種エンタープライズデータを、ノードがユーザーと資産を表し、エッジが相互作用を表すネットワークグラフに変換する。
  • 各ユーザーの誘導部分グラフについて、複数の近隣レベルでグローバルおよびローカルのグラフ特性(頂点数、エッジ数、密度、直径、ピア数)を計算する。
  • 計算されたすべてのグラフおよび部分グラフパラメータを、ユーザー単位の分析のための異常検出ユニット(ADU)に供給する。
  • 時間的に変化する行動特徴に基づいて、隔離森アルゴリズムを適用し、ユーザーごとの異常スコアを生成する。
  • 最大値 - 0.1 のしきい値を用いて、異常スコアをバイナリラベル(0/1)にマッピングし、懸念されるユーザーを特定する。
  • パラメータ依存性を2つの方法で評価する:(1) 異常パラメータ数(1〜6)ごとの懸念されるユーザー数を数えること、(2) パラメータのすべての可能な組み合わせを分析すること。

実験結果

リサーチクエスチョン

  • RQ1異種データソースにわたる内部脅威行動を、ユーザー相互作用のグラフベース表現によって効果的にモデル化できるか?
  • RQ2グラフ特徴量と異常検出を組み合わせることで、単一指標アプローチに比べて、悪意ある内部者の特定がどの程度向上するか?
  • RQ3アクセス頻度、ネットワーク活動、ソーシャル相互作用などの異なる行動パラメータが、集約的に分析された場合に、異常検出にどの程度寄与するか?
  • RQ4パラメータ依存性が、懸念されるユーザーの検出に与える影響は何か?また、共同分析により検出精度が向上するか?
  • RQ5本フレームワークは、無実のユーザーに対する誤検出を最小限に抑えながら、正常行動と悪意ある行動を高精度で区別できるか?

主な発見

  • 複数の行動パラメータの分析に基づき、79%以上のユーザーが正常な行動を示していると分類された。
  • 多数の懸念される行動は、1〜3つの異常パラメータを同時に分析した際に検出されたが、4つ以上のパラメータが異常である場合には、ユーザーが1人も懸念されるとしてマークされなかった。
  • 本フレームワークは、さまざまな指標で懸念される行動を示す少数のユーザーを効果的に隔離できた。これは、微細な行動の逸脱に敏感であることを示している。
  • 異常スコアは、パラメータを個別に分析した場合に最も効果的であった。全データセットでスコアが約0.5の場合は、検証から除外された。これは検出にほとんど寄与しなかったためである。
  • グラフベースの特徴量と隔離森の組み合わせにより、検出性能が向上し、特に複数の側面を持つ懸念されるパターンを示すユーザーの特定に有効であった。
  • 本フレームワークはスケーラビリティと適応性を示しており、電子メール本文、ウェブアクセスログ、リムーバブルメディア使用状況などの追加データソースの統合が可能である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。