推荐 3.5
Conf: 50%
针对传统网络攻击活动检测依赖跨组织共享敏感遥测与威胁情报、带来隐私与合规障碍的问题,本文提出一种基于联邦学习的模块化框架 FedIoC,用于在不直接传输 IoC(威胁指标)的情况下恢复跨组织的协同攻击活动模式。其核心思路是:各参与客户端在本地将已识别的结构化 IoC(如恶意 IP、域名等)与网络流进行匹配,并通过监督对比学习训练本地编码器——在每个训练批次中,凡是命中已知指标模式的流被视为正样本,未命中的为负样本;训练目标将同类嵌入拉近、异类嵌入推开,从而使得与攻击活动相关的特征模式自然体现在模型更新的梯度方向中。由于共享同一攻击活动指标的客户端会演化出方向对齐的梯度分量,联邦服务器无需收集原始 IoC,仅依据各客户端上传梯度之间的余弦相似度进行聚类,即可发现属于同一全球攻击活动的客户端群组,进而重构活动图景。作者在将两个公开威胁检测数据集分布到多个联邦客户端的环境中进行实验:每个客户端仅能观测到每个活动的一小部分流量片段,并持有彼此不重叠的本地 IoC 集合。实验结果表明,在此极端数据碎片化情景下,仅凭梯度几何特征即可有效恢复跨组织活动队列。该工作还将非独立同分布(non-IID)的梯度结构确认为影响恢复效果的主要驱动因素,并顺带提出一个开放问题:设计何种编码器能对这种梯度结构进行进一步改善。总体而言,FedIoC 为隐私保护型跨机构协同威胁检测提供了新的技术路线,即利用联邦梯度本身作为隐式威胁情报信道。
💡 推荐理由: 该工作将联邦学习与对比学习相结合,使安全团队无需共享原始 IoC 即可在梯度域识别跨组织攻击活动,为多机构协作威胁检测提供了隐私友好的新思路。对蓝队而言,是理解联邦威胁检测范式及其潜在价值的重要参考。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)