Skip to main content
QUICK REVIEW

[论文解读] Insider Threat Detection via Hierarchical Neural Temporal Point Processes

Shuhan Yuan, Panpan Zheng|arXiv (Cornell University)|Oct 8, 2019
Anomaly Detection Techniques and Applications参考文献 26被引用 6
一句话总结

本文提出了一种分层神经时间点过程模型,通过两级LSTM联合建模活动类型与多尺度时间模式(会话内和会话间),以提升内部威胁检测性能。通过捕捉时间与类型之间的非线性依赖关系,该模型在CERT数据集上达到0.9033的AUC,在Wikipedia破坏行为检测任务上达到0.9496的AUC,显著优于忽略时间动态性的基线模型。

ABSTRACT

Insiders usually cause significant losses to organizations and are hard to detect. Currently, various approaches have been proposed to achieve insider threat detection based on analyzing the audit data that record information of the employee's activity type and time. However, the existing approaches usually focus on modeling the users' activity types but do not consider the activity time information. In this paper, we propose a hierarchical neural temporal point process model by combining the temporal point processes and recurrent neural networks for insider threat detection. Our model is capable of capturing a general nonlinear dependency over the history of all activities by the two-level structure that effectively models activity times, activity types, session durations, and session intervals information. Experimental results on two datasets demonstrate that our model outperforms the models that only consider information of the activity types or time alone.

研究动机与目标

  • 解决现有内部威胁检测方法仅关注活动类型而忽略时间动态性的局限性。
  • 对用户活动序列中的会话内与会话间时间模式进行建模,以实现更精确的异常检测。
  • 开发一种深度学习框架,利用分层循环结构捕捉审计日志中的非线性依赖关系。
  • 在真实内部威胁与破坏行为检测数据集上评估模型性能,证明时间信息的价值。
  • 表明结合活动类型与时间信息可显著优于仅使用单一模态的模型。

提出的方法

  • 该模型采用两级LSTM架构:下层序列到序列模型基于带标记的时间点过程框架,捕捉会话内活动时间与类型。
  • 上层LSTM通过利用下层编码器的首尾隐藏状态,预测会话间隔与持续时间,以建模会话间动态。
  • 下层模型通过基于历史会话预测下一时刻的活动序列,实现对用户行为的动态建模。
  • 分层结构使模型能够同时学习会话内精细的活动时间与会话层面的宏观时间模式。
  • 模型在正常用户活动序列上进行训练,并通过预测与观测会话之间的差异来检测异常。
  • 基于活动时间与类型预测误差计算欺诈得分,用于标记潜在的内部威胁。

实验结果

研究问题

  • RQ1分层神经时间点过程模型能否有效捕捉用户活动序列中的会话内与会话间时间模式?
  • RQ2与仅使用活动类型或仅使用时间的模型相比,整合多尺度时间信息(活动时间与会话结构)是否能提升内部威胁检测性能?
  • RQ3与传统异常检测基线(如One-class SVM和Isolation Forest)相比,所提出的模型在检测内部威胁方面表现如何?
  • RQ4在Wikipedia破坏行为等真实场景中,活动间时间间隔在多大程度上能区分恶意行为与良性行为?
  • RQ5该模型能否泛化至不同类型内部威胁,包括具有细微时间模式的威胁?

主要发现

  • 在CERT内部威胁数据集上,该模型通过结合活动类型与多尺度时间信息,实现了0.9033的AUC,显著优于仅使用类型或仅使用时间信息的基线模型。
  • 当引入时间信息时,该模型性能显著优于One-class SVM与Isolation Forest,凸显时间动态在检测中的重要性。
  • 在UMDWikipedia数据集上,通过建模会话内活动时间与类型,该模型在破坏行为检测中达到0.9496的AUC,优于仅使用类型(AUC=0.7399)或仅使用时间(AUC=0.9121)的模型。
  • 结果表明,活动间时间模式是区分良性用户与破坏者的重要指标,且仅使用时间的模型已达到较高性能(AUC=0.9121)。
  • 当活动类型与时间信息结合时,模型达到最高性能(AUC=0.9496),证实多模态建模可提升检测精度。
  • 该模型基于历史模式预测未来会话的能力,使异常检测更加有效,因显著偏离预测的会话可指示潜在内部威胁。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。