[論文レビュー] Behavior Query Discovery in System-Generated Temporal Graphs
本稿では、システムログから特徴的な時間的グラフパターンを発見するためのTGMinerというシステムを提案する。このシステムは、時間的順序と成長トレンド分析を活用することで、有望でない探索の枝を pruning し、ベースラインと比較して6–32倍の高速化を達成しながら、エキスパートによる検証で高い正確性(97%)と再現率(91%)を維持する。
Computer system monitoring generates huge amounts of logs that record the interaction of system entities. How to query such data to better understand system behaviors and identify potential system risks and malicious behaviors becomes a challenging task for system administrators due to the dynamics and heterogeneity of the data. System monitoring data are essentially heterogeneous temporal graphs with nodes being system entities and edges being their interactions over time. Given the complexity of such graphs, it becomes time-consuming for system administrators to manually formulate useful queries in order to examine abnormal activities, attacks, and vulnerabilities in computer systems. In this work, we investigate how to query temporal graphs and treat query formulation as a discriminative temporal graph pattern mining problem. We introduce TGMiner to mine discriminative patterns from system logs, and these patterns can be taken as templates for building more complex queries. TGMiner leverages temporal information in graphs to prune graph patterns that share similar growth trend without compromising pattern quality. Experimental results on real system data show that TGMiner is 6-32 times faster than baseline methods. The discovered patterns were verified by system experts; they achieved high precision (97%) and recall (91%).
研究の動機と目的
- 低レベルのシステムログから高レベルの行動クエリを手動で定式化する課題に、意味的・構造的複雑さのため対処するため。
- システム管理者が動的かつ多様なシステムログにおいて、異常や攻撃、脆弱性を検出するのに要する時間と専門知識を削減するため。
- 高レベルのシステム行動と、時間的グラフに記録された低レベルのシステムエンティティ間の相互作用の間の意味的ギャップを埋めるため。
- 再利用可能なクエリテンプレートとして機能する、効率的かつスケーラブルな特徴的な時間的グラフパターンをマイニングする方法を開発するため。
提案手法
- TGMinerは、行動クエリの発見を特徴的な時間的グラフパターンマイニング問題として定式化する。
- 時間的順序と成長トレンド類似度を用いて、パターン探索をガイドし、早期に有望でない枝を pruning する。
- タイムスタンプをパターン構造の一部として扱うことで、時間的制約を組み込み、多重エッジ情報の損失を回避する。
- 時間に敏感な同型性チェックを伴う標準ラベル化を適用することで、パターンの一意性を保証し、重複を回避する。
- 時間的類似度と特徴的な能力に基づいた pruning を強化した、下位から上位へのパターン成長戦略を採用する。
- パターンが正常行動と異常行動を区別する能力に基づいて評価されるスコア関数を統合する。
実験結果
リサーチクエスチョン
- RQ1どのようにして、行動クエリのテンプレートとして機能する特徴的な時間的グラフパターンを、システムログから効率的にマイニングできるか?
- RQ2時間的順序は、パターン品質を保ちつつ、探索空間をどのように削減するか?
- RQ3多重エッジパターンは、単一のエッジに縮約されないよう、マイニング中にどのように保持できるか?
- RQ4パターン間の時間的類似度を、探索プロセスの初期段階で非特徴的な候補を pruning するためにどの程度活用できるか?
- RQ5エキスパートによる検証において、マイニングされたパターンは現実のシステム行動をどの程度正確に捉えられるか?
主な発見
- TGMinerは、実際のシステムログデータセット上で、ベースライン手法と比較して6–32倍の高速化を達成する。
- エキスパートによる検証において、マイニングされたパターンは高い正確性(97%)と再現率(91%)を示した。
- 時間的成長トレンド分析の活用により、パターン品質を損なうことなく、有望でない探索の枝を効果的に pruning できた。
- エッジを単一ラベルに縮約することを避けることで、多重エッジパターンの保持に成功した。
- 発見されたパターンは意味的に意味があり、サイバーセキュリティやデータセンターモニタリングにおける複雑な行動クエリのテンプレートとして直接適用可能であった。
- 時間的意味を保持し、非時間的パターンの過剰生成による冗長性を回避する点で、非時間的パターンマイニング手法を上回る性能を示した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。