Skip to main content
QUICK REVIEW

[論文レビュー] Insider Threat Detection via Hierarchical Neural Temporal Point Processes

Shuhan Yuan, Panpan Zheng|arXiv (Cornell University)|Oct 8, 2019
Anomaly Detection Techniques and Applications参考文献 26被引用数 6
ひとこと要約

本稿では、2段階のLSTMを用いて活動タイプとマルチスケールの時間的パターン(イントラセッションおよびインタラセッション)を統合的にモデル化する階層的ニューラル時系列ポイントプロセスモデルを提案する。時間的・タイプ的要因の非線形な依存関係を捉えることで、CERTデータセットではAUC 0.9033、Wikipedia改ざん検出ではAUC 0.9496を達成し、時間的ダイナミクスを無視するベースラインを著しく上回る性能を発揮した。

ABSTRACT

Insiders usually cause significant losses to organizations and are hard to detect. Currently, various approaches have been proposed to achieve insider threat detection based on analyzing the audit data that record information of the employee's activity type and time. However, the existing approaches usually focus on modeling the users' activity types but do not consider the activity time information. In this paper, we propose a hierarchical neural temporal point process model by combining the temporal point processes and recurrent neural networks for insider threat detection. Our model is capable of capturing a general nonlinear dependency over the history of all activities by the two-level structure that effectively models activity times, activity types, session durations, and session intervals information. Experimental results on two datasets demonstrate that our model outperforms the models that only consider information of the activity types or time alone.

研究の動機と目的

  • 既存の内部脅威検出手法が活動タイプにのみ焦点を当て、時間的ダイナミクスを無視するという限界を是正すること。
  • ユーザー行動シーケンスにおけるイントラセッションおよびインタラセッション時間的パターンを同時にモデル化し、より正確な異常検出を実現すること。
  • 階層的再帰構造を用いて監査ログ内の非線形依存関係を捉える深層学習フレームワークの開発。
  • 実際の内部脅威および改ざん検出データセット上でモデルの性能を評価し、時間的情報の価値を示すこと。
  • 活動タイプと時間情報を統合することで、単一モodal(タイプのみまたは時間のみ)のモデルに比べて優れた検出性能を達成できることを示すこと。

提案手法

  • 本モデルは2段階のLSTMアーキテクチャを採用:下位レイヤーのシーケンス・ツー・シーケンスモデルは、マークド時系列ポイントプロセスフレームワークを用いて、イントラセッションの活動時刻とタイプを捉える。
  • 上位レイヤーのLSTMは、下位レイヤーのエンコーダーから得られる最初および最後の隠れ状態を用いて、セッション間隔と継続時間を予測することで、インタラセッションダイナミクスをモデル化する。
  • 下位レイヤーのモデルは、履歴セッションに基づいて次のセッションの活動シーケンスを予測するように学習させることで、ユーザー行動の動的モデル化を可能にする。
  • 階層的構造により、セッション内での細かい活動タイミングと、セッションレベルの広範な時間的パターンの両方を学習可能となる。
  • モデルは正常なユーザー行動シーケンス上で学習され、予測されたセッションと観測されたセッションの乖離度を測ることで異常を検出する。
  • 活動時刻とタイプの予測誤差に基づいて不正スコアが計算され、これが内部脅威の兆候を特定するための基準として用いられる。

実験結果

リサーチクエスチョン

  • RQ1階層的ニューラル時系列ポイントプロセスモデルは、ユーザー行動シーケンスにおけるイントラセッションおよびインタラセッション時間的パターンを効果的に捉えることができるか?
  • RQ2活動タイミングとセッション構造というマルチスケール時間情報を取り入れることで、タイプのみまたは時間のみを用いるモデルに比べ、内部脳脅威検出性能が向上するか?
  • RQ3One-class SVM や Isolation Forest といった従来の異常検出ベースラインと比較して、本モデルは内部脳脅威検出において優れた性能を示すか?
  • RQ4Wikipedia改ざんのような現実世界のシナリオにおいて、活動間隔の時間的パターンは、悪意ある行動と良性の行動をどれほど明確に区別できるか?
  • RQ5本モデルは、時間的パターンが微細な内部脳脅威に対しても一般化可能か?

主な発見

  • CERT内部脳脅威データセットでは、活動タイプとマルチスケール時間情報の統合により、AUC 0.9033を達成し、タイプのみまたは時間のみを用いるベースラインを著しく上回った。
  • 時間情報が含まれている場合、One-class SVM や Isolation Forest に比べてモデルの性能が顕著に向上しており、検出における時間的ダイナミクスの重要性を示した。
  • UMDWikipediaデータセットでは、イントラセッション活動タイミングとタイプをモデル化することで、改ざん検出でAUC 0.9496を達成し、タイプのみ(AUC=0.7399)や時間のみ(AUC=0.9121)のモデルを上回った。
  • 結果から、活動間隔の時間的パターンは、良性ユーザーと改ざん者を強力に区別する要因であることが示された。時間のみのモデルですでに高い性能(AUC=0.9121)を達成している。
  • 活動タイプと時間情報が統合された場合、モデルは最高の性能(AUC=0.9496)を達成し、マルチモーダルモデリングが検出精度を向上させることを確認した。
  • 歴史的パターンに基づいて将来のセッションを予測できる能力により、予測からの著しい逸脱が内部脳脅威を示すため、効果的な異常検出が可能となった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。