推荐 9.6
Conf: 50%
攻击调查是安全运营中识别攻击步骤和根因的关键环节。传统方法依赖专家规则或图分析,难以应对复杂多步攻击。本文提出ATLAS,一种基于序列学习的攻击调查方法。核心思想是将系统日志转化为事件序列,利用深度学习模型(如LSTM)学习攻击模式,自动识别攻击路径。该方法首先对日志进行预处理,提取事件序列特征,然后使用序列分类模型区分正常与恶意行为。实验在真实数据集上验证,相比基线方法,ATLAS在精确率和召回率上均有显著提升,能够有效发现隐蔽攻击。主要贡献包括:1)提出序列化日志建模方式;2)设计轻量级深度学习模型;3)在多种攻击场景下验证有效性。适合安全分析师和研究人员阅读。
💡 推荐理由: 攻击调查自动化是SOC效率瓶颈,ATLAS提供了一种不依赖人工规则的序列学习方法,有望提升攻击溯源能力。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)