Skip to main content
QUICK REVIEW

[논문 리뷰] Behavior Query Discovery in System-Generated Temporal Graphs

Bo Zong, Xusheng Xiao|arXiv (Cornell University)|2015. 11. 18.
Graph Theory and Algorithms참고 문헌 30인용 수 5
한 줄 요약

이 논문은 시스템 로그에서 분류 가능한 시간적 그래프 패턴을 자동으로 탐지하여 행동 쿼리 형식을 자동화하는 TGMiner 시스템을 제안한다. 시간적 순서와 성장 추세 분석을 활용함으로써, 유망하지 않은 탐색 분기를 잘라내어 기준 대비 6–32배 빠른 성능을 달성하면서도 전문가 검증에서 높은 정밀도(97%)와 재현율(91%)을 유지한다.

ABSTRACT

Computer system monitoring generates huge amounts of logs that record the interaction of system entities. How to query such data to better understand system behaviors and identify potential system risks and malicious behaviors becomes a challenging task for system administrators due to the dynamics and heterogeneity of the data. System monitoring data are essentially heterogeneous temporal graphs with nodes being system entities and edges being their interactions over time. Given the complexity of such graphs, it becomes time-consuming for system administrators to manually formulate useful queries in order to examine abnormal activities, attacks, and vulnerabilities in computer systems. In this work, we investigate how to query temporal graphs and treat query formulation as a discriminative temporal graph pattern mining problem. We introduce TGMiner to mine discriminative patterns from system logs, and these patterns can be taken as templates for building more complex queries. TGMiner leverages temporal information in graphs to prune graph patterns that share similar growth trend without compromising pattern quality. Experimental results on real system data show that TGMiner is 6-32 times faster than baseline methods. The discovered patterns were verified by system experts; they achieved high precision (97%) and recall (91%).

연구 동기 및 목표

  • 낮은 수준의 시스템 로그에서 고수준의 행동 쿼리를 수작업으로 형식화하는 데 어려움이 존재하는 이유는 의미적 및 구조적 복잡성 때문이다.
  • 시스템 관리자가 동적이고 이질적인 시스템 로그에서 이상 현상, 공격 및 취약점을 탐지하기 위해 소요되는 시간과 전문 지식을 줄이기 위해.
  • 고수준의 시스템 행동과 저수준의 시스템 엔티티 상호작용을 기록한 시간적 그래프 사이의 의미적 격차를 메우기 위해.
  • 다시 사용 가능한 쿼리 템플릿이 되는 분류 가능한 시간적 그래프 패턴을 효율적이고 확장 가능하게 추출하는 방법을 개발하기 위해.

제안 방법

  • TGMiner는 행동 쿼리 탐색 문제를 분류 가능한 시간적 그래프 패턴 마이닝 문제로 재정의한다.
  • 시간적 순서와 성장 추세 유사도를 활용하여 패턴 탐색을 안내하고, 유망하지 않은 분기를 조기에 잘라낸다.
  • 시간 제약 조건을 패턴 구조의 일부로 시간 타임스탬프를 처리함으로써 다중 간선 정보 손실을 방지한다.
  • 패턴의 유일성을 보장하고 중복을 방지하기 위해 시간 인식형 이sovomorphism 검사를 통한 표준 레이블링을 적용한다.
  • 시간 유사도와 분류 능력 기반의 잘라내기 전략을 통합한 하향식 패턴 성장 전략을 활용한다.
  • 정상 행동와 비정상 행동을 구분하는 데 유용한 패턴의 능력을 평가하기 위해 스코어링 함수를 통합한다.

실험 결과

연구 질문

  • RQ1어떻게 시스템 로그에서 행동 쿼리의 템플릿이 될 수 있는 분류 가능한 시간적 그래프 패턴을 효율적으로 마이닝할 수 있는가?
  • RQ2시간적 순서는 패턴 품질을 유지하면서 탐색 공간을 줄이는 데 어떤 역할을 하는가?
  • RQ3다중 간선 패턴은 어떻게 유지할 수 있으며, 단일 간선으로 축소하지 않을 수 있는가?
  • RQ4패턴 간 시간 유사도를 얼마나 효과적으로 활용하여 탐색 과정의 초기 단계에서 비분류 가능한 후보를 잘라낼 수 있는가?
  • RQ5전문가가 검증한 결과, 마이닝된 패턴은 실제 시스템 행동을 얼마나 효과적으로 포괄하는가?

주요 결과

  • TGMiner는 실제 시스템 로그 데이터셋에서 기준 방법 대비 6–32배 더 빠른 성능을 달성한다.
  • 시스템 전문가의 검증 결과, 마이닝된 패턴은 높은 정밀도(97%)와 재현율(91%)을 보였다.
  • 시간 성장 추세 분석을 통한 효과적인 잘라내기는 패턴 품질을 훼손하지 않으면서도 유망하지 않은 탐색 분기를 효과적으로 제거했다.
  • 간선을 단일 레이블로 축소하지 않고 다중 간선 패턴을 성공적으로 유지하였다.
  • 발견된 패턴들은 의미적으로 의미 있고 사이버보안 및 데이터센터 모니터링에서 복잡한 행동 쿼리의 템플릿으로 직접 적용 가능했다.
  • 비시간적 패턴 마이닝 방법에 비해 시간적 의미를 유지하면서도 비시간적 패턴 과다 생성으로 인한 중복을 방지함으로써 더 뛰어난 성능을 발휘했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.