Skip to main content
QUICK REVIEW

[논문 리뷰] Multi-class Classification Based Anomaly Detection of Insider Activities

R G Gayathri, Atul Sajjanhar|arXiv (Cornell University)|2021. 02. 15.
Network Security and Intrusion Detection참고 문헌 15인용 수 7
한 줄 요약

이 논문은 데이터 불균형 문제를 해결하기 위해 조건부 Generative Adversarial Network (CGAN)와 지도 학습 기반 딥 러닝을 융합하여 내부자 위협 탐지용 다중 클래스 이상 탐지 프레임워크를 제안한다. 소수 클래스의 합성 샘플을 생성함으로써, 불균형한 내부자 활동 데이터에서 분류 성능을 향상시키며, 기준 데이터셋에서 기존 방법들보다 뛰어난 성능을 보여준다.

ABSTRACT

Insider threats are the cyber attacks from within the trusted entities of an organization. Lack of real-world data and issue of data imbalance leave insider threat analysis an understudied research area. To mitigate the effect of skewed class distribution and prove the potential of multinomial classification algorithms for insider threat detection, we propose an approach that combines generative model with supervised learning to perform multi-class classification using deep learning. The generative adversarial network (GAN) based insider detection model introduces Conditional Generative Adversarial Network (CGAN) to enrich minority class samples to provide data for multi-class anomaly detection. The comprehensive experiments performed on the benchmark dataset demonstrates the effectiveness of introducing GAN derived synthetic data and the capability of multi-class anomaly detection in insider activity analysis. Moreover, the method is compared with other existing methods against different parameters and performance metrics.

연구 동기 및 목표

  • 실제 레이블이 부족한 내부자 위협 탐지에서 발생하는 데이터 불균형 문제를 해결한다.
  • 다양한 내부자 공격 패턴을 탐지하기 위해 이진 분류 대비 다중 분류의 잠재력을 탐색한다.
  • 소수 클래스의 내부자 위협을 보완하기 위해 생성 모델을 활용한 딥 러닝 프레임워크를 개발한다.
  • CGAN에서 생성된 합성 데이터가 이상 탐지 성능 향상에 기여하는지 평가한다.
  • 다양한 지표와 파rameter를 사용하여 제안된 방법을 기존 최첨단 기법들과 비교한다.

제안 방법

  • 부족한 내부자 위협 클래스를 위한 합성 샘플을 생성하기 위해 조건부 생성 적대 신경망(CGAN)을 활용한다.
  • 생성된 합성 데이터를 사용하여 내부자 활동의 다중 분류를 위한 딥 네ural 네트워크를 훈련시킨다.
  • 생성자에 클래스 레이블을 조건으로 설정하여 합성 샘플이 특정 내부자 위협 유형과 일치하도록 한다.
  • 구분자 모델을 훈련시켜 실제 내부자 활동 샘플과 합성 샘플을 구분함으로써 데이터 품질과 분포를 향상시킨다.
  • 증강된 데이터셋에 지도 학습을 적용하여 내부자 활동을 여러 위협 유형으로 분류한다.
  • 기준 데이터셋에서 표준 딥 러닝 손실 함수와 평가 지표를 사용해 모델을 최적화한다.

실험 결과

연구 질문

  • RQ1CGAN에서 생성된 합성 데이터가 내부자 위협 탐지에서 클래스 불균형 문제를 효과적으로 완화할 수 있는가?
  • RQ2다양한 내부자 위협을 탐지할 때 다중 분류가 이진 분류보다 어떻게 다른가?
  • RQ3생성 모델 통합이 불균형한 내부자 활동 데이터에서 탐지 성능 향상에 얼마나 기여하는가?
  • RQ4제안된 방법은 다양한 평가 지표에서 기존 최첨단 기법들과 비교해 어떻게 성능을 내는가?
  • RQ5하이퍼파rameter의 변화가 모델의 분류 정확도와 이상 탐지 능력에 미치는 영향은 어떠한가?

주요 결과

  • CGAN에서 생성한 합성 데이터를 활용함으로써 소수 내부자 위협 클래스의 탐지 성능이 크게 향상된다.
  • 다양한 내부자 위협 패턴을 포괄하는 데 있어 다중 분류가 이진 분류보다 성능이 뛰어나다.
  • CGAN에서 생성된 데이터 통합으로 인해 기준 모델 대비 F1 점수와 AUC 값이 높아진다.
  • 정밀도, 재현율, F1 점수 등 다양한 성능 지표에서 모델의 강인함을 입증한다.
  • 종합적인 실험을 통해 기준 내부자 위협 데이터셋에서 이 방법의 효과성을 확인한다.
  • 다양한 파rameter 설정에서도 기존 기법들에 비해 일관된 성능 향상을 보인다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.