[논문 리뷰] TBDetector:Transformer-Based Detector for Advanced Persistent Threats with Provenance Graph
TBDetector는 고도화된 지속 공격(Advanced Persistent Threats, APTs)을 위한 트랜스포머 기반 이상 탐지 프레임워크로, 장기적인 시스템 행동을 모델링하기 위해 프로벤ance 그래프를 활용한다. 프로벤ance 그래프를 순차적 특징으로 변환하고, 자기주의 어텐션을 갖춘 인코더-디코더를 사용하여 맥락적 패턴을 추출함으로써 유사도 및 고립도 기반으로 이상 점수를 계산하여 다섯 개인 APT 탐지 데이터셋에서 최신 기술 수준의 성능을 달성한다.
APT detection is difficult to detect due to the long-term latency, covert and slow multistage attack patterns of Advanced Persistent Threat (APT). To tackle these issues, we propose TBDetector, a transformer-based advanced persistent threat detection method for APT attack detection. Considering that provenance graphs provide rich historical information and have the powerful attacks historic correlation ability to identify anomalous activities, TBDetector employs provenance analysis for APT detection, which summarizes long-running system execution with space efficiency and utilizes transformer with self-attention based encoder-decoder to extract long-term contextual features of system states to detect slow-acting attacks. Furthermore, we further introduce anomaly scores to investigate the anomaly of different system states, where each state is calculated with an anomaly score corresponding to its similarity score and isolation score. To evaluate the effectiveness of the proposed method, we have conducted experiments on five public datasets, i.e., streamspot, cadets, shellshock, clearscope, and wget_baseline. Experimental results and comparisons with state-of-the-art methods have exhibited better performance of our proposed method.
연구 동기 및 목표
- 장기적 지속, 저속 공격인 APT 공격을 고도로 은폐하고 제로데이 기능을 지닌 공격을 탐지하는 데 도전하는 것.
- 기존 APT 탐지 방법의 한계를 극복하기 위해 장기적인 행동 패턴을 모델링하지 못하거나 증가하는 프로벤ance 그래프에 대해 효율적으로 확장되지 않는 것.
- 유사도 및 고립도를 기반으로 한 하이브리드 이상 점수 기반 메커니즘을 도입하여 알려지지 않은 APT를 개선함으로써 탐지 성능을 향상시키는 것.
- 프로벤ance 그래프 데이터의 시퀀스 모델링을 활용하여 확장 가능하고 실시간으로 작동하는 탐지 시스템을 개발하는 것.
제안 방법
- 시스템 로그 이벤트를 프로세스, 파일, 메모리 객체 등의 시스템 엔티티 간의 인과 관계를 포괄하는 프로벤ance 그래프로 변환한다.
- 시스템 상태 전이를 나타내는 특징 벡터의 시퀀스로 프로벤ance 그래프를 변환하여 시퀀스 모델링을 가능하게 한다.
- 자기주의 어텐션을 갖춘 트랜스포머 기반 인코더-디코더 아키텍처를 사용하여 시스템 상태 시퀀스에서 장기적인 맥락적 특징을 추출한다.
- 각 시스템 상태에 대해 정상 클러스터 중심에 가까운 정도를 기반으로 한 유사도 점수와 정상 클러스터에서의 거리 기반 고립도 점수의 가중 조합으로 이상 점수를 계산한다.
- 정상 샘플의 알려진 집합에 K-평균 클러스터링을 적용하여 유사도 점수 계산을 위한 클러스터 중심을 결정하며, 최적의 성능을 위해 각 데이터셋 별로 동적으로 K를 선택한다.
- 모델을 다섯 개인 공개 APT 탐지 데이터셋인 streamspot, cadets, shellshock, clearscope, wget_baseline 에서 훈련 및 평가한다.
실험 결과
연구 질문
- RQ1트랜스포머 기반 모델이 프로벤ance 그래프 시퀀스에서 장기적인 맥락적 특징을 효과적으로 학습하여 저속 공격인 APT 공격을 탐지할 수 있는가?
- RQ2유사도와 고립도를 조합한 제안된 이상 점수는 기존의 K-평균과 같은 클러스터링 방법에 비해 알려지지 않은 또는 제로데이 APT 위협 탐지에 어떻게 향상되는가?
- RQ3클러스터 중심 수(K)의 변화가 제안된 프레임워크에서 이상 탐지 성능에 미치는 영향은 무엇인가?
- RQ4다양하고 실제 세계의 데이터셋에서 TBDetector는 최신 기술 수준의 APT 탐지 방법과 비교해 성능 면에서 어떻게 나타나는가?
주요 결과
- 20% 훈련 데이터를 가진 shellshock 데이터셋에서 TBDetector는 PR 영역을 0.9575로 기록하여 K-평균(0.7162) 대비 33.69% 향상되었다.
- 20% 훈련 데이터를 가진 wget_baseline 데이터셋에서 TBDetector는 PR 영역을 0.9965로 기록하여 K-평균(0.9592) 대비 3.89% 향상되었다.
- 25% 훈련 데이터를 가진 streamspot 데이터셋에서 TBDetector는 PR 영역을 0.9967로 기록하여 K-평균(0.4645) 대비 5.54% 향상되었다.
- 최적의 클러스터 중심 수(K)는 데이터셋 간에 달라졌으며, TBDetector의 동적 K 선택 기법은 고정 K 설정보다 뛰어난 성능을 보였고, shellshock에서 K=2 대비 최대 5.63% 향상되었다.
- 이상 점수 기법은 K-평균 클러스터링에 비해 일관되게 뛰어난 성능을 보였으며, 특히 레이블이 부족한 정상 샘플이 있는 저자료 환경에서 강건함을 입증하였다.
- 트랜스포머 기반의 시퀀스 모델링은 프로벤ance 그래프 내 장기적인 행동 패턴을 효과적으로 포착하여, 은폐된 다단계 APT 캠페인 탐지에 기여하였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.