#open-world

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Dongqi Han, Zhiliang Wang, Wenqi Chen, Kai Wang, Rui Yu 0003, Su Wang, Han Zhang 0009, Zhihua Wang, Minghui Jin, Jiahai Yang 0001, Xingang Shi, Xia Yin 0001

该论文首次系统性地探讨了基于深度学习的异常检测在安全应用中面临的常态漂移(normality shift)问题。传统异常检测模型通常假设训练与部署数据分布一致(闭世界假设),但真实环境中正常行为分布会随时间变化(如网络流量模式、系统调用序列等),导致模型性能下降。现有研究多关注异常行为或监督学习的概念漂移,而忽略了无正样本(zero-positive)异常检测中常态漂移的挑战。论文提出了 OWAD(Open World Anomaly Detection)框架,该框架通过无监督方式检测常态漂移,无需人工标注;解释漂移原因,帮助运维人员理解变化;并自适应调整模型以恢复检测性能。OWAD 在分布级别(而非实例级别)处理漂移,降低了标注开销。作者在三个安全相关异常检测应用(如 SCADA 系统入侵检测)上使用长期真实数据进行实验,结果表明 OWAD 在适应常态漂移方面优于现有方法,且所需标注更少。论文还提供了案例研究和实际部署建议,并已在 SCADA 安全系统中初步部署。该工作为安全运维中应对数据分布变化提供了实用框架。

💡 推荐理由: 常态漂移是异常检测系统在生产环境中失效的主要原因之一,OWAD 提供了首个通用解决方案,有助于提升安全检测系统的长期有效性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Peter Williams, Adam Sobey, Erisa Karafili

该论文针对高级持续性威胁(APT)恶意软件归因问题提出了一种高精度方法。现有方法通常作为闭集分类器在有限数量的已知APT组上进行训练和评估,但在实际运营环境中,分类器可能遇到来自训练中未出现的组的样本,闭集分类器会错误地将这些样本归入已知组,导致无根据且可能误导的归因。为了解决这一问题,作者提出了一种基于排序二元分类器并带有显式弃权机制的APT恶意软件归因方法。该方法不是训练单个多类分类器,而是为每个APT组训练并调优两个二元分类器,根据验证性能对分类器进行排序,并顺序应用它们。只有当分类器提供足够证据时才对样本进行归因;否则,弃权。论文在APT恶意软件数据集以及一个旨在测试超出范围行为的更大组合数据集上进行了评估。在APT恶意软件数据集上,该方法达到了比先前发布结果更高的精确度。在最具挑战性的设置中(87%的测试样本来自训练中排除的60个APT组),该方法对94%的超出范围样本弃权,同时在其分类的样本上保持了92%的精确度和95%的选择性准确率。该工作的主要贡献在于提供了一种实用且可靠的开放世界APT归因技术,能够有效处理未知组样本,减少误报,提高威胁情报的可信度。

💡 推荐理由: 该方法解决了开放世界下APT归因的难题,允许分类器对未知组弃权,大幅降低误归因风险,为蓝队提供了更可靠的归因证据,有助于精准溯源和优先级排序。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)