返回
Graph-based detection of multi-step attacks using graph convolutional networks
DOI:10.1016/j.jisa.2026.104447.png)
摘要
En 中文
多步攻击,包括高级持续性威胁(APT)、分布式拒绝服务(DDoS)和僵尸网络,仍然是现代组织当前面临的最复杂威胁之一。大多数检测这些威胁的传统方法难以识别来自未知源的未知类型事件。本研究介绍了一种可复现的基于图卷积网络(GCN)的事件日志关联框架,用于多步攻击检测。在该工作中,我们复制了GC-PTransE用于APT推理(第一阶段),随后通过通用的PyG图接口将GC-PTransE扩展为实用的轻量级变体,用于DDoS和僵尸网络检测(第三阶段)。我们的模型在所有攻击类别上均表现出显著改进。使用CICIDS2017(DDoS)数据集,我们的模型达到98%的准确率、100%的精确率和94%的召回率。使用CTU-13(僵尸网络)数据集,GETrans++达到98%的准确率、100%的精确率和47%的召回率。我们第一阶段复制得到的72%的APT相关性命中率表明,GCN可以部署并具有良好的效率。最后,通过使用邻域批处理,我们避免了存储整个图的需要,从而允许在通用CPU/GPU架构上部署。本研究的局限性包括企业日志中的类别不平衡(第二阶段)和缺乏异构操作数据集,这两者均被确定为未来研究的领域。
Keyword:
Graph convolutional networks (GCN)
Multi-step attack detection
Event-log correlation
APT detection
DDoS detection
Botnet detection
Heterogeneous datasets
AI总结
对已上传原文的论文进行重点信息的提取,主要内容包括:简要概述、研究摘要、背景介绍、关键亮点、图文解析、展望与总结。
期刊
IF:
3.7
论文数:
1.9K
被引数:
4.9K
机构
引用论文
Key Vulnerable Nodes Discovery Based on Bayesian Attack Subgraphs and Improved Fuzzy C-Means Clustering
Mathematics
IF0

