该论文提出了一种面向硬件安全模块(HSM)日志的异常检测框架 HSMLog,旨在解决传统方法仅关注孤立事件而忽略跨事件序列、密钥状态、会话及时间模式之间关联性的问题。HSM 是负责密钥管理和加密操作的硬件设备,其日志包含安全关键行为,但异常往往体现在多事件之间的复杂关系上。现有检测方法缺乏针对 HSM 场景的证据验证与报告机制。HSMLog 采用两阶段流水线:第一阶段使用小型语言模型(SLM)对滑动窗口内的结构化 HSM 事件进行候选告警识别,并结合 HSM 运维规则进行策略引导评估,以过滤误报;第二阶段检索预先存在的策略规则和历史可疑密钥记录(严格限定在告警窗口之前),结合候选相关日志上下文,进行保守的候选复核与事件分析,从而提升可解释性和可信度。研究团队使用真实工业 HSM 背景日志,并注入与工业伙伴共同定义的异常场景进行评测。实验结果显示,该方法实现了 98.97% 的精确率、96.00% 的召回率、98.66% 的异常事件覆盖率和 97.46% 的 F1 分数,证明其在异常告警和事件初步分类方面具备有效性。该研究的主要贡献包括:提出两阶段 SLM 辅助日志异常检测架构、设计 HSM 特定策略引导规则、强调上下文和时序约束以增强证据链,以及通过工业环境数据验证了可行性。适合从事日志异常检测、安全运营、AI 辅助 SOC 分析以及硬件安全模块运维的研究人员阅读。
💡 推荐理由: 针对 HSM 这类高价值基础设施,现有日志异常检测多忽略跨事件关联。HSMLog 引入小语言模型和策略引导的两阶段分析,在保持高精度的同时增强可解释性,对提升关键密码资产的威胁可见性有参考价值。
🎯 建议动作: 研究跟进,评估其方法应用于内部 HSM 日志审计的可行性。