在具有潜空间模型的大型网络中检测异常
Wesley Lee1, Tyler H McCormick2, Joshua Neil3
1Department of Statistics, University of Washington, Seattle, DC.
概括
本研究引入了一种用于定向网络活动的新型实时异常检测方法. 该方法有效地识别了不寻常的模式,大大提高了网络安全威胁的检测率.
科学领域:
- 计算机科学 计算机科学
- 网络安全 网络安全
- 数据挖掘 数据挖掘
背景情况:
- 大型,稀疏的网络对实时异常检测具有挑战.
- 现有的方法与动态网络活动和计算复杂性作斗争.
研究的目的:
- 开发一种高效的实时异常检测方法,用于在大型稀疏网络上的定向活动.
- 通过建模潜伏网络动态来改善网络安全威胁的检测.
主要方法:
- 开发了一个动态的物流模型,包括发送者/接收者隐藏因素和人气得分.
- 隐藏的节点属性被估计使用一个变化的贝叶斯方法与时间变化的能力.
- 采用病例对照近似方法,将计算复杂度从O(N^2) 降低到O(E).
主要成果:
- 该算法在来自25,000多台计算机的企业网络事件记录上进行了测试.
- 该方法成功识别了红队的攻击.
- 与没有潜伏相互作用项的模型相比,检测率显著提高.
结论:
- 开发的异常检测方法对于大型稀疏网络是有效的.
- 包括潜伏因素和病例对照近似值在内,提高了检测效率和准确性.
- 这种方法为实时网络安全监控提供了一个有希望的解决方案.


