#graph-distillation

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Jing Chen, Ayong Ye, Yuanhuang Liu, Yuexin Zhang

本文提出了一种面向高级持续性威胁(APT)调查的自适应框架 TGL-APT。APT 攻击具有隐蔽性和多阶段特性,传统检测方法难以奏效。虽然溯源图(provenance graph)能为攻击调查提供丰富的行为上下文,但攻击相关证据往往稀疏地埋藏在大量常规系统活动中,导致全图学习计算成本高且难以在长序列攻击中关联。TGL-APT 基于一个关键观察:攻击相关信息在图中呈非均匀分布,且通常经由结构上有影响力或行为上独特的实体(称为信息瓶颈节点)进行传递。框架由三个互补组件构成:(1)基于信息瓶颈的图蒸馏,用于抑制溯源冗余,同时限制结构失真并保留因果可达性;(2)自适应时序图学习,随着节点相关性演变持续精炼核心节点集合;(3)跨时空攻击指纹对齐,将不同实体和时间窗口中的碎片化可疑活动进行关联。最后,通过因果扩展和阶段刻画重建连贯的攻击过程以支持调查。在三个 DARPA E3 数据集上的实验表明,TGL-APT 的 F1 分数分别达到 95.7%、90.9% 和 88.9%,与 KAIROS 相比,训练时间、检测延迟和内存占用分别降低约 39%、33% 和 22%。这些结果证明 TGL-APT 在溯源图 APT 分析中有效平衡了检测性能、计算效率和调查能力。面向的研究问题聚焦于 APT 调查中的效率与关联性瓶颈,核心贡献在于提出信息瓶颈引导的图蒸馏与自适应时序学习相结合的新框架。适合安全研究人员、蓝队分析人员以及从事溯源分析和入侵调查的工程师阅读。

💡 推荐理由: 为 APT 调查提供了一种兼顾检测精度与计算效率的新方法,尤其适合溯源图规模大、攻击序列长的现实场景,能帮助 SOC 更快定位关键证据并重建攻击链。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)