Skip to main content
QUICK REVIEW

[论文解读] A Graph Based Framework for Malicious Insider Threat Detection

Anagi Gamachchi, Li Sun|arXiv (Cornell University)|Sep 1, 2018
Network Security and Intrusion Detection参考文献 9被引用 8
一句话总结

本文提出了一种混合图模型与异常检测框架,通过分析多源企业数据,提取用户特定的图与子图特征,并应用孤立森林算法生成异常评分,以识别恶意内部人员。结果显示,超过79%的用户表现出正常行为,而少数用户在多个行为参数上呈现可疑模式。

ABSTRACT

While most security projects have focused on fending off attacks coming from outside the organizational boundaries, a real threat has arisen from the people who are inside those perimeter protections. Insider threats have shown their power by hugely affecting national security, financial stability, and the privacy of many thousands of people. What is in the news is the tip of the iceberg, with much more going on under the radar, and some threats never being detected. We propose a hybrid framework based on graphical analysis and anomaly detection approaches, to combat this severe cybersecurity threat. Our framework analyzes heterogeneous data in isolating possible malicious users hiding behind others. Empirical results reveal this framework to be effective in distinguishing the majority of users who demonstrate typical behavior from the minority of users who show suspicious behavior.

研究动机与目标

  • 应对恶意内部人员利用授权访问破坏数据机密性、完整性和可用性的日益增长的威胁。
  • 通过将内部人员行为建模为数据与行为驱动的问题,克服传统外部威胁检测方法的局限性。
  • 开发一种自动化、可扩展的框架,以隔离可疑用户,同时避免错误标记无辜员工。
  • 将异构数据源(如日志、人力资源记录、社交网络活动)整合到统一的检测流程中。
  • 通过结合图结构特征与统计异常检测技术,提升检测准确性。

提出的方法

  • 将异构的企业数据(登录日志、电子邮件、HTTP流量、人力资源心理测评数据、社交网络访问)转换为网络图,其中节点代表用户与资产,边代表交互行为。
  • 计算每个用户在其诱导子图中多个邻域层级下的全局与局部图属性(节点数、边数、密度、直径、好友数量)。
  • 将所有计算得到的图与子图参数输入异常检测单元(ADU)进行用户级分析。
  • 应用孤立森林算法,基于随时间变化的行为特征检测异常,为每个用户生成异常评分。
  • 通过设定阈值(最大值 - 0.1)将异常评分映射为二元标签(0/1),以识别可疑用户。
  • 通过两种方法评估参数依赖性:(1) 统计每种异常参数数量(1–6)下的可疑用户数量;(2) 分析所有可能的参数组合。

实验结果

研究问题

  • RQ1基于图的用户交互表示能否有效建模异构数据源中的内部威胁行为?
  • RQ2与单一指标方法相比,结合图特征与异常检测在识别恶意内部人员方面能提升多少?
  • RQ3当多个行为参数(如访问频率、网络活动、社交互动)联合分析时,各自对异常检测的贡献如何?
  • RQ4参数依赖性对可疑用户检测的影响是什么?联合分析能否提升检测准确性?
  • RQ5该框架能否在高精度下区分正常与恶意行为,同时最大限度减少对无辜用户的误报?

主要发现

  • 基于对多个行为参数的分析,超过79%的用户被分类为表现出正常行为。
  • 当同时分析1至3个异常参数时,多数可疑行为被检测到,而当超过三个参数异常时,无用户被标记为可疑。
  • 该框架成功隔离了一小部分在多个度量标准下表现出可疑行为的用户,表明其对细微行为偏差具有高度敏感性。
  • 异常评分在参数单独分析时最为有效;整个数据集中约0.5的评分被排除在验证之外,因其对检测贡献甚微。
  • 图特征与孤立森林的结合显著提升了检测性能,尤其在识别具有复杂、多维度可疑模式的用户方面表现突出。
  • 该框架展现出良好的可扩展性与适应性,未来可集成更多数据源,如电子邮件内容、网页访问日志及可移动介质使用情况。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。