#sequence-demixing

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Guo-Wei Wong, Ming-Chuan Yang, Shou-De Lin, Wang-Chien Lee, Meng~Chang Chen

本文针对企业环境中多个高级持续性威胁(APT)活动同时发生、导致审计日志中来自不同攻击者的技术序列随时间交织的问题,形式化了一个未知K交织序列分离(UKISD)问题:从交织的技术序列中恢复多个潜在攻击活动,同时推断其数量和每个活动的技术分配。现有方法(如统计模式挖掘、基于溯源的分析)通常假设单一活动或依赖刚性启发式规则,在活动重叠、技术共享、执行长度变化的现实条件下效果有限。为此,作者提出了主题引导一致性建模(TGCM)框架,这是一种生成式解耦方法,利用一致性模型(Consistency Models)学习从交织的多活动观测到结构化单活动序列的直接逆映射,仅需单次推理步骤。为了有利于语义连贯的攻击链,TGCM引入了一个基于MITRE ATT&CK叙述的主题引导先验,在分解过程中提供高层战术约束。在合成数据集、已有混合数据集以及DARPA TC-E3和TC-E5的 incident traces 上,与15个基线方法(涵盖模式挖掘、深度学习、基于LLM的方法)对比,实验结果表明TGCM在高交织和技术共享场景下具有更好的分离鲁棒性,并且能在无需重训练的情况下零样本泛化到自然交织的真实世界基准(DARPA TC-E5)。

💡 推荐理由: 解决了实际场景中多个APT活动日志交织难以分离的痛点,为蓝队提供了更准确的攻击活动重构能力,有助于发现隐藏的攻击链。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)