《電子技術應用》
您所在的位置:首頁 > 测试测量 > 设计应用 > 基于用户画像的自适应内部威胁检测模型
基于用户画像的自适应内部威胁检测模型
网络安全与数据治理 5期
李俊强1,黄 洪1,2,周子云1
(1.四川轻化工大学 计算机科学与工程学院,四川 宜宾644005; 2.企业信息化与物联网测控技术四川省高校重点实验室,四川 宜宾644005)
摘要: 内部威胁领域中,员工是内部威胁事件发生的主要研究对象。针对内部威胁检测系统中员工行为数据利用不全及检测细粒度低的问题,提出将用户画像作为内部威胁检测的基础,实现了员工行为信息的全方位构建并提高了检测的细粒度。通过引入滑动窗口机制对每个员工的画像模型进行自适应偏移,使得内部威胁检测模型能够实时检测威胁员工。检测模型在CERT4.2数据集中进行验证,取得较好结果。
中圖分類號: TP309.2
文獻標識碼: A
DOI: 10.19358/j.issn.2097-1788.2022.05.007
引用格式: 李俊強,黃洪,周子云. 基于用戶畫像的自適應內部威脅檢測模型[J].網絡安全與數據治理,2022,41(5):43-48.
An adaptive insider threat detection model based on user portrait
Li Junqiang1,Huang Hong1,2,Zhou Ziyun1
(1.School of Computer Science and Engineering,Sichuan University of Science & Engineering,Yibin 644005,China; 2.Key Laboratory of Higher Education of Sichuan Province for Enterprise Informationalization and Internet of Things, Yibin 644005,China)
Abstract: In the field of internal threat, employees are the main research objects of internal threat events. To solve the problem of incomplete utilization of employee behavior data and low fine granularity in the insider threat detection system, this paper proposes to use user portrait as the basis of insider threat detection, it realizes the all-round construction of employee behavior information and improves the fine granularity of detection. The insider threat detection model can detect the threat employees in real time by introducing the sliding window mechanism to shift the portrait model of each employee adaptively. The detection model is validated in the CERT4.2 data set with good results.
Key words : insider threat detection;user portrait;adaptive

0 引言

內部威脅一直是網絡安全領域中一個難以攻破的難題,對國家和企業都造成了很大的破壞和困擾。由Ponemon研究所和IBM Security聯合制作的《2021年數據泄露成本報告》[1]指出,相比2020年,2021年的數據泄漏平均成本上升了10%,并且泄漏的數據主要為客戶的個人身份信息、客戶數據、公司的知識產權以及員工的個人身份信息。報告指出惡意內部人員泄密造成的數據泄露事件的平均識別時間為231天,平均遏制時間為75天,在所有泄漏事件中排名第三,并且惡意內部人員所造成的經濟損失占總損失的8%。為了有效檢測和識別企業內部的威脅員工,避免重要數據的泄漏和破壞,內部威脅檢測系統的不斷迭代和完善迫在眉睫。

用戶畫像是對用戶全體特征的概括和描述,根據需要對用戶的特定信息和行為進行抽象的一種標簽化用戶模型。用戶畫像的構成一般由靜態屬性和動態屬性組成。靜態屬性用于記錄用戶不會經常發生變動的靜態特征,動態屬性一般多用于記錄用戶的各種行為數據以及經常變動的特征。雖然畫像技術主要用于個性化服務和精準營銷等商業領域,但越來越多的學者將此技術用于其他領域[2-5]。用戶畫像對用戶使用簡化的標簽描述用戶所具有的特定特征,并實現對滿足該特征的用戶或用戶群體的精準定位。具有特定特征需求在信息安全領域同樣適用。國內外已有部分學者率先將用戶畫像技術運用于入侵檢測技術和內部威脅領域當中,并取得了一定的研究成果。

在最近的調查中,文獻[6]提出了一種基于多維特征的內部威脅檢測混合模型,實驗結果表明,ADAD和ATAD模型具有魯棒性,混合模型明顯優于兩個分離模型。趙剛和姚興仁[7]將用戶畫像技術用于入侵檢測技術中,提出了基于用戶畫像的入侵檢測模型,實現入侵檢測粒度的細化。張建平[8]提出一種基于流量與日志的分析方法,構建用戶關鍵行為的數據畫像,實現了專用網絡中用戶關鍵行為監測的系統。郭淵博等[9]提出了一種行為特征自動提取和局部全細節行為畫像方法,將局部描寫與全局預測相結合,提高了檢測準確率。鐘雅等[10]將組織內的用戶作為研究主體,將內部威脅檢測與可視化相結合取得較好效果。雖然用戶畫像技術在入侵檢測技術和內部威脅領域中取得一定的研究進展與效果,但大多數學者都只運用了用戶畫像技術中標簽化模型的特點,沒有將所有用戶的行為信息整合進行檢測,缺少對每一個員工行為畫像的刻畫,降低了檢測的細粒度。為了提高內部威脅檢測粒度的細化程度,本文將用戶畫像技術作為內部威脅檢測的基礎,并基于員工的動態行為信息構建內部威脅實時檢測模型。




本文詳細內容請下載:http://www.tom3567.com/resource/share/2000005025




作者信息:

李俊強1,黃  洪1,2,周子云1

(1.四川輕化工大學 計算機科學與工程學院,四川 宜賓644005;

2.企業信息化與物聯網測控技術四川省高校重點實驗室,四川 宜賓644005)


微信圖片_20210517164139.jpg

此內容為AET網站原創,未經授權禁止轉載。
主站蜘蛛池模板: 国产在线精品日韩| 三级三级久久三级久久18| 日日夜夜精品网站| 欧美日韩999| 久久成人免费视频| 久久久久国产精品视频| 久久久精品网站| 日韩欧美一区二| 91av在线不卡| 久久久精品影院| 水蜜桃亚洲精品| 91精品国产99久久久久久| 国产日韩亚洲欧美| 欧美久久在线观看| 国产精品精品久久久久久| 国产欧美一区二区三区在线看| 亚洲国产高清国产精品| 欧美一区二区三区在线免费观看 | 狠狠色综合色区| 欧洲日韩成人av| 日韩有码在线播放| 欧美 日韩 国产精品| 亚洲一区美女视频在线观看免费| 久久视频中文字幕| 亚洲精品国产精品久久| 国产精品成人久久电影| 亚洲欧洲国产日韩精品| 国产欧美日韩高清| 午夜精品美女自拍福到在线| 久久人人爽人人爽人人片av高请| 国产精品免费在线| 久久久久亚洲精品国产| 国产区日韩欧美| 成人国产精品av| 91精品久久久久久久久| 日本精品一区| 人妻无码一区二区三区四区| 九九九九免费视频| 国产成人久久精品| 国产精品久久激情| 亚洲v日韩v综合v精品v|