返回
Event Log Correlation for Multi-Step Attack Detection
DOI:10.1002/spy2.70151.png)
摘要
En 中文
事件日志关联(ELC)是检测跨异构系统及长时域展开的多步攻击(MSAD)的核心。本综述通过MSAD优先的视角,将方法与攻击阶段及数据集相联系,综合了ELC家族——挖掘/序列、图学习、溯源/因果关联以及混合LLM辅助方法。我们按原作者的表述报告了操作指标(误报减少、检测时间、吞吐量/存储)和分类器指标(准确率/F1),以实现2025项工作的公平比较。相较于以往综述,我们贡献了挑战缓解图(误报、延迟/吞吐量、异构性)、仅涵盖2025年的NDSS/USENIX/Neurocomputing研究及近期图卷积网络(GCN)文章(多数据集、多家族检测流水线),并提出了涵盖挖掘、图、溯源/因果及LLM辅助关联的道路图,以支持可扩展、实时的部署。此外,我们还提供了攻击覆盖矩阵和机器可读提取(8篇论文,15+字段),以支持可重复的综合研究和实践者采纳。
Keyword:
APT detection
event log correlation
event log correlation challenges
graph-based security analytics
multi-step attack detection
real-time intrusion detection
security log analysis
AI总结
对已上传原文的论文进行重点信息的提取,主要内容包括:简要概述、研究摘要、背景介绍、关键亮点、图文解析、展望与总结。
期刊
S
IF:
2.1
论文数:
125
被引数:
717
机构
引用论文
ASTR: Transformer-based Alert-to-Stage Translator for multi-stage attack detectionASTR:基于Transformer的告警到阶段转换器,用于多阶段攻击检测
NEUROCOMPUTING
IF6.5

