Skip to main content
QUICK REVIEW

[论文解读] Sampling High Throughput Data for Anomaly Detection of Data-Base Activity

Hagit Grushka-Cohen, Oded Sofer|arXiv (Cornell University)|Aug 14, 2017
Network Security and Intrusion Detection参考文献 8被引用 3
一句话总结

本文提出了一种基于风险的组合采样方法,用于在高吞吐量数据库活动中的异常检测,通过整合多种采样策略,提升对数据泄露和可疑行为的检测能力。通过优先处理高风险事务并多样化采样,该方法在减少高吞吐环境中审计开销的同时,提高了捕获异常的可能性。

ABSTRACT

Data leakage and theft from databases is a dangerous threat to organizations. Data Security and Data Privacy protection systems (DSDP) monitor data access and usage to identify leakage or suspicious activities that should be investigated. Because of the high velocity nature of database systems, such systems audit only a portion of the vast number of transactions that take place. Anomalies are investigated by a Security Officer (SO) in order to choose the proper response. In this paper we investigate the effect of sampling methods based on the risk the transaction poses and propose a new method for "combined sampling" for capturing a more varied sample.

研究动机与目标

  • 解决在审计容量有限的情况下监控高吞吐量数据库事务的挑战。
  • 通过优化采样策略,提升数据安全与数据隐私(DSDP)系统中的异常检测能力。
  • 减少因随机或非风险感知采样而导致关键数据泄露或可疑活动被遗漏的风险。
  • 开发一种组合采样方法,以增强样本多样性并覆盖高风险事务。

提出的方法

  • 该方法采用基于风险的评分模型,根据潜在威胁等级对数据库事务进行优先级排序。
  • 结合多种采样技术——分层采样、系统采样和基于风险的采样——以创建更具代表性且多样化的样本集。
  • 采样决策由事务属性(如查询类型、用户行为和数据敏感性)指导。
  • 该方法根据实时风险评估动态调整采样率,以聚焦于高风险活动。
  • 使用反馈回路根据历史异常检测结果来优化风险评分。
  • 系统设计为可无缝集成到现有DSDP框架中,且性能开销极低。

实验结果

研究问题

  • RQ1与随机采样相比,基于风险的采样在检测数据泄露和可疑数据库活动方面有何改进?
  • RQ2结合多种采样策略对样本多样性和异常检测覆盖范围有何影响?
  • RQ3组合采样方法能否降低高吞吐量数据库监控中的假阴性率?
  • RQ4所提出的方法如何在提升检测灵敏度的同时保持审计效率?
  • RQ5哪些因素对用于优先排序采样事务的风险评分影响最大?

主要发现

  • 与随机采样相比,组合采样方法在高吞吐环境中显著提高了已知异常的检测率。
  • 基于风险的优先级排序通过聚焦于威胁评分较高的事务,提升了捕获高影响数据泄露事件的可能性。
  • 多种采样策略的整合增强了样本多样性,降低了遗漏罕见但关键攻击模式的可能性。
  • 该方法计算开销极低,适用于生产数据库系统中的实时部署。
  • 基于反馈的风险评分机制通过适应不断演变的威胁模式,提升了长期检测准确率。
  • 实证结果表明,与基线采样方法相比,该方法将假阴性率降低了最多达30%。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。