该论文提出一种基于贝叶斯博弈论的内部威胁早期检测机制。研究者将内部威胁检测建模为动态贝叶斯博弈,其中平台协调一个由多个战略认证者组成的委员会,在诚实用户之间维持均衡,并在数据外泄之前检测恶意偏离行为。认证者与用户在一个称为贝叶斯时间相关均衡(BTCE)的框架下运行,该框架通过一个密封信封式的相关设备随时间发布私人推荐,并在每个路径信息状态验证服从性。与 Stackelberg 博弈模型不同,BTCE 无需承诺权力即可协调异构认证者。模型引入现值偏差和损失厌恶以刻画冲动性升级动态,实验表明可比理性基线提前 1.7 至 4.5 天检测到威胁。论文证明了三项理论保证:其一,经校准的干预损失使推荐行为即使在行为偏差下也成为当前自我的最佳响应;其二,受控的证据积累保证在外泄前的有界期望时间内进行干预;其三,当拜占庭认证者比例低于一半时,中位数聚合可将实际行为限制在诚实推荐范围内。在 CERT r6.2 数据集上,该方法实现了高达 28.3% 的外泄前检测率,误报率低于 1.6%;相比之下,Transformer 基线和流式来源近似方法(HOLMESLite)在同等约束下几乎无法实现外泄前检测。该工作主要面向研究博弈论与安全检测交叉领域的学者,以及关注内部威胁建模的蓝队研究人员。
💡 推荐理由: 内部威胁是极难检测的安全问题,传统方法多基于规则或监督学习,缺乏对理性对抗行为的建模。该论文将博弈论均衡引入检测机制,可在数据外泄前更早发现恶意行为,为蓝队提供一种新的理论驱动检测思路。
🎯 建议动作: 研究跟进