Skip to main content
QUICK REVIEW

[論文レビュー] Kairos: Practical Intrusion Detection and Investigation using Whole-system Provenance

Zijun Cheng, Qiujian Lv|arXiv (Cornell University)|Aug 9, 2023
Network Security and Intrusion DetectionComputer Science被引用数 3
ひとこと要約

Kairosは、フルシステムスコープ、攻撃に依存しない検出、リアルタイムの応答性、効果的な攻撃再構築を同時に達成する最初の、証明されたプロビジョニングベースのインシデント検出システムである。Kairosは、ストリーミングされるプロビジョニンググラフ内の異常なイベントを検出するための新しいグラフニューラルネットワーク(GNN)を用い、最小限のパフォーマンスオーバーヘッドで、コンactかつ人間が読みやすい攻撃要約を再構築する。これは、検出精度と効率性において、最先端の手法を上回っている。

ABSTRACT

Provenance graphs are structured audit logs that describe the history of a system's execution. Recent studies have explored a variety of techniques to analyze provenance graphs for automated host intrusion detection, focusing particularly on advanced persistent threats. Sifting through their design documents, we identify four common dimensions that drive the development of provenance-based intrusion detection systems (PIDSes): scope (can PIDSes detect modern attacks that infiltrate across application boundaries?), attack agnosticity (can PIDSes detect novel attacks without a priori knowledge of attack characteristics?), timeliness (can PIDSes efficiently monitor host systems as they run?), and attack reconstruction (can PIDSes distill attack activity from large provenance graphs so that sysadmins can easily understand and quickly respond to system intrusion?). We present KAIROS, the first PIDS that simultaneously satisfies the desiderata in all four dimensions, whereas existing approaches sacrifice at least one and struggle to achieve comparable detection performance. Kairos leverages a novel graph neural network-based encoder-decoder architecture that learns the temporal evolution of a provenance graph's structural changes to quantify the degree of anomalousness for each system event. Then, based on this fine-grained information, Kairos reconstructs attack footprints, generating compact summary graphs that accurately describe malicious activity over a stream of system audit logs. Using state-of-the-art benchmark datasets, we demonstrate that Kairos outperforms previous approaches.

研究の動機と目的

  • 既存のプロビジョニングベースのインシデント検出システム(PIDSes)に存在する深刻なギャップに対処すること。これらは一般的に、スコープ、攻撃に依存しない検出、応答性、攻撃再構築の4つの主要な次元のうち、少なくとも1つを妥協する。
  • 攻撃の特徴やパターンを事前に知らなくても、システム全体のプロビジョニンググラフをリアルタイムで大規模に監視できるシステムを設計すること。
  • システム管理者が即座に行動可能なインサイトを得られるように、悪意ある活動を要約する簡潔で整合性のある攻撃グラフを再構築すること。
  • ストリーミングされるプロビジョニングデータに対して高い検出精度を維持しながら、パフォーマンスオーバーヘッドを最小限に抑えること。
  • 検出、低減、調査の各レイヤーを統合した、1つの効率的なパイプラインを設計し、企業環境にスケーラブルに適用できること。

提案手法

  • Kairosは、プロビジョニンググラフの時間的・空間的変化をモデル化するため、グラフニューラルネットワーク(GNN)ベースのエンコーダ・デコーダアーキテクチャを採用し、エッジレベル(すなわち、システムイベント)での異常度を定量化する。
  • モデルは、過去の健全な実行履歴から学習し、ノードの行動の逸脱を検出する。動的で変化する近傍構造と時間的パターンを組み込むことで、文脈認識能力を強化する。
  • プロビジョニンググラフがストリーミングされる中で、リアルタイムに異常なエッジを特定し、オフライン処理を必要とせずに低遅延検出を実現する。
  • 検出後、Kairosは軽量なグラフ低減技術を適用し、攻撃の足跡を表す最も関連性の高い部分グラフのみを抽出・要約する。
  • 低減の過程で因果関係や構造的整合性を保持するため、再構築されたグラフはコンパクトでありながら意味的に意味を持つ。
  • Kairosは最小限のパフォーマンスオーバーヘッドで動作するように設計されており、生産環境での導入に適している。

実験結果

リサーチクエスチョン

  • RQ1プロビジョニングベースのインシデント検出システムは、ストリーミングデータ上でリアルタイム検出を維持しながら、フルシステムスコープを達成できるか?
  • RQ2このようなシステムは、事前に定義されたシグネチャーや攻撃パターンに依存せずに、未知の攻撃を検出できるか?
  • RQ3システムは、悪意ある活動を正確に反映し、管理者の調査時間を短縮するコンパクトで人間が読みやすい攻撃要約を生成できるか?
  • RQ4検出、低減、調査を1つの効率的なパイプラインに統合できるか? その際、検出精度やパフォーマンスに妥協を生じさせないか?
  • RQ5F1スコア、AUC、計算オーバーヘッドの観点から、Kairosの異常検出能力は、最先端のアプローチと比較してどうか?

主な発見

  • Kairosはベンチマークデータセットで最先端の検出性能を達成し、F1スコアとAUCの両面で、既存のPIDSesを上回っている。ProGrapher や SIGL よりも著しく高い検出精度を示している。
  • システムは極めて低いパフォーマンスオーバーヘッドを示し、ホストのパフォーマンスを低下させることなく、長時間稼働するシステムのリアルタイム監視を可能にしている。
  • Kairosは、悪意ある活動を正確に反映するコンパクトで整合性のある攻撃グラフを成功裏に再構築しており、フルプロビジョニンググラフの手動分析に比べ、システム管理者の調査時間を短縮している。
  • エッジレベルでの異常度スコアリングにより、ノードレベルやシグネチャーベースのアプローチが見逃すような、微細なシステム行動の逸脱を検出できる。
  • Kairosは、スコープ、攻撃に依存しない検出、応答性、攻撃再構築の4つの主要な望ましい特性を、トレードオフなしに同時に満たす最初のシステムである。
  • 評価により、Kairosのグラフ低減技術が検出精度に影響しないことが確認された。これは、検出後に適用され、攻撃関連の重要な部分グラフを保持するからである。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。