#ransomware-detection

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Jannatul Ferdous, Rafiqul Islam, Md Zahidul Islam

该论文提出了一种面向勒索软件检测的安全感知深度强化学习(SA-DRL)框架,核心创新在于将误报(False Positive)和漏报(False Negative)的成本不对称性嵌入到强化学习的奖励信号中。传统机器学习检测器通常使用对称目标函数,对漏报和误报给予同等惩罚,但实际中漏报可能导致不可逆的加密、业务中断和高昂恢复成本,而误报通常可逆。SA-DRL通过设计非对称奖励函数(R2)优先减少漏报,同时引入安全最优模型选择(SOMS)准则和自适应样本排序机制。在平衡的勒索软件检测数据集上,对DQN、DDQN、PPO和A2C四种深度强化学习智能体进行了评估,使用对称基线奖励(R1)和安全感知非对称奖励(R2),采用四个折扣因子、五折交叉验证和三个随机种子,共进行480次训练。SOMS准则以漏报率优先,结合F1分数和训练时间选择模型。结果表明,非对称奖励塑造显著提升了安全导向的检测性能。SOMS选出的最佳配置(DDQN + R2 + gamma=0.1)实现了漏报率0.0080,F1分数0.9915,AUC 0.998,相比最佳监督基线减少漏报67.6%。在所有配置中,R2使平均漏报率相比R1降低43%。该研究强调了奖励函数设计对安全敏感型勒索软件检测的重要性,为将领域先验知识融入强化学习框架提供了有效范式。适合安全研究人员、机器学习和入侵检测从业者阅读。

💡 推荐理由: 勒索软件检测中漏报代价远高于误报,但传统方法常忽视该不对称性。本文提出的非对称强化学习框架能显著降低漏报率,对提升实战检测效果具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Henry Kabuye, Biju Issac, Jeyamohan Neera

本文提出了一种名为Agentic SABRE(Semantic-Behavioural Arbitration for Ransomware Evaluation)的不确定性感知、神经符号多智能体框架,用于自适应勒索软件检测。核心问题在于传统静态签名和单一分类器难以应对勒索软件的漂移、规避和行为多态性。方法上,SABRE融合了基于语义的表示证据与基于行为的时序取证,并通过蒙特卡洛Dropout推断为每个智能体量化认知不确定性。引入决策层编排器,使用风险评分和不确定性预算两个可解释阈值:高置信度、高风险的样本自动处置,不确定或边界样本上报给人工分析师,建立了自主响应与分析监督之间的灵活计算契约。此外,SABRE集成了事后可解释性机制,包括梯度显著性、排列重要性和反事实分析,支持局部和全局决策解释。在RDset和RanSMAP数据集上的评估表明,Agentic SABRE在饱和语义数据集上保持完美区分(AUC=1.0),在弱行为信号下提升了鲁棒性,在同等召回率下误报率相对降低最多4.9%,且反事实分析显示语义和行为决策均可在有界扰动成本下逆转,表明决策边界稳定且可解释。本论文适合安全研究人员、SOC分析师及关注AI驱动检测的从业者阅读。

💡 推荐理由: 该框架通过不确定性量化和人机协同,显著提升了勒索软件检测的鲁棒性和可解释性,为应对复杂自适应攻击提供了新范式。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)