[論文レビュー] TBDetector:Transformer-Based Detector for Advanced Persistent Threats with Provenance Graph
TBDetector は、証明可能性グラフを用いて長期間のシステム行動をモデル化する、Transformerに基づく異常検出フレームワークであり、Advanced Persistent Threats (APTs) を対象としている。証明可能性グラフを順序付き特徴に変換し、自己注意を用いたエンコーダデコーダを用いて文脈的なパターンを抽出することで、類似度と隔離度の指標を用いて異常スコアを計算し、5つの公開 APT 検出データセットで最先端の性能を達成した。
APT detection is difficult to detect due to the long-term latency, covert and slow multistage attack patterns of Advanced Persistent Threat (APT). To tackle these issues, we propose TBDetector, a transformer-based advanced persistent threat detection method for APT attack detection. Considering that provenance graphs provide rich historical information and have the powerful attacks historic correlation ability to identify anomalous activities, TBDetector employs provenance analysis for APT detection, which summarizes long-running system execution with space efficiency and utilizes transformer with self-attention based encoder-decoder to extract long-term contextual features of system states to detect slow-acting attacks. Furthermore, we further introduce anomaly scores to investigate the anomaly of different system states, where each state is calculated with an anomaly score corresponding to its similarity score and isolation score. To evaluate the effectiveness of the proposed method, we have conducted experiments on five public datasets, i.e., streamspot, cadets, shellshock, clearscope, and wget_baseline. Experimental results and comparisons with state-of-the-art methods have exhibited better performance of our proposed method.
研究の動機と目的
- 長期間にわたる、低速で隠蔽性の高いゼロデイ能力を備えた APT 攻撃を検出する課題に対処すること。
- 増大する証明可能性グラフに対してスケーラブルでない、または長期間の行動パターンを正しくモデル化できない既存の APT 検出手法の限界を克服すること。
- 類似度と隔離度に基づくハイブリッド異常スコアメカニズムを導入することで、未知の APT の検出を向上させること。
- 証明可能性グラフデータに対する順序モデルを用いて、スケーラブルでリアルタイムな検出システムを構築すること。
提案手法
- システムログイベントを、プロセス、ファイル、メモリオブジェクトなどのシステムエンティティ間の因果関係を捉える証明可能性グラフに変換する。
- システム状態遷移を表す特徴ベクトルの系列に証明可能性グラフを変換し、順序モデルに適した形式にする。
- 自己注意を用いた、Transformerに基づくエンコーダデコーダアーキテクチャを採用し、システム状態の系列から長期間の文脈的特徴を抽出する。
- 各システム状態に対して、正規クラスタ中心への近接度に基づく類似度スコアと、正規クラスタからの距離に基づく隔離度スコアの重み付き組み合わせとして異常スコアを計算する。
- 類似度スコアの計算に使用するクラスタ中心を、既知の正規サンプルに対して K-means クラスタリングを適用して決定する。K の値は各データセットごとに動的に選択し、最適な性能を達成する。
- モデルを 5 つの公開 APT 検出データセット(streamspot, cadets, shellshock, clearscope, wget_baseline)で訓練および評価する。
実験結果
リサーチクエスチョン
- RQ1Transformerに基づくモデルは、証明可能性グラフの系列から、ゆっくり進行する APT 攻撃を検出できるような長期間の文脈的特徴を効果的に学習できるか?
- RQ2類似度と隔離度を組み合わせた本手法の異常スコアは、K-means などの従来のクラスタリング手法と比較して、未知またはゼロデイの APT 脅威の検出をどの程度向上させるか?
- RQ3クラスタ中心の数(K)を変化させた場合、本フレームワークにおける異常検出性能にどのような影響を与えるか?
- RQ4多様で現実世界のデータセットにおいて、TBDetector は最先端の APT 検出手法と比較してどの程度の性能を示すか?
主な発見
- 20% の学習データを用いた shellshock データセットでは、TBDetector は PR 面積 0.9575 を達成し、K-means(0.7162)と比較して 33.69% の改善を示した。
- 20% の学習データを用いた wget_baseline データセットでは、TBDetector は PR 面積 0.9965 を達成し、K-means(0.9592)と比較して 3.89% の改善を示した。
- 25% の学習データを用いた streamspot データセットでは、TBDetector は PR 面積 0.9967 を達成し、K-means(0.4645)と比較して 5.54% の改善を示した。
- 最適なクラスタ中心の数(K)はデータセットごとに異なり、TBDetector の動的 K 選択は固定 K 設定を上回り、shellshock では K=2 と比較して最大で 5.63% の向上を示した。
- 異常スコアメカニズムは K-means クラスタリングを常に上回り、特にラベル付き正規サンプルが限られた低データ環境でも優れた性能を示しており、耐障害性が確認された。
- Transformerに基づく順序モデルは、証明可能性グラフ内の長期間の行動パターンを効果的に捉え、巧妙でマルチステージの APT キャンペーンの検出を可能にした。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。