本文提出 MAGIC,一种基于掩码图表示学习的自监督高级持续性威胁(APT)检测方法。现有基于数据起源图分析的 APT 检测方法存在三个主要缺陷:一是依赖包含攻击的数据和先验知识,难以应对未知攻击;二是无法充分提取起源图中丰富的上下文信息;三是计算开销和内存消耗过大,实际部署困难。MAGIC 通过掩码图表示学习对正常系统实体和行为进行建模,在起源图上执行高效的深度特征提取和结构抽象,从而在不依赖攻击样本的情况下学习正常行为模式。检测阶段,MAGIC 利用异常检测方法识别偏离正常模式的系统行为,支持系统实体级和批量日志级两种粒度的 APT 检测。此外,MAGIC 专门设计了模型自适应机制以应对概念漂移,提高在动态环境中的鲁棒性,适用于多种检测场景。作者在三个广泛使用的数据集(包含真实攻击和模拟攻击)上进行了评估,结果显示 MAGIC 在所有场景下均取得了有竞争力的检测效果,并且在性能开销上显著优于现有的最先进 APT 检测方法。该研究的核心贡献包括:提出一种灵活的自监督 APT 检测框架,无需攻击样本;利用掩码图表示学习捕获深层语义;支持多粒度检测和概念漂移适应;在多个数据集上验证了有效性和高效性。适合安全研究人员、SOC 分析师以及对 APT 检测和溯源分析感兴趣的从业者阅读。
💡 推荐理由: APT检测是蓝队核心难点,现有方法依赖攻击样本且开销大。MAGIC采用自监督学习,无需标签即可建模正常行为,并提供高效的多粒度检测,有望提升真实场景下的APT发现能力,值得关注。
🎯 建议动作: 研究跟进