基于生成子图对比自编码器的APT检测OA
随着网络攻击日益复杂与隐蔽,尤其是针对关键信息基础设施的高级持续性威胁(advanced persistent threats, APT)不断演化,其长期潜伏性与高度隐蔽性使得从正常行为中精准识别入侵成为关键挑战.基于溯源图的入侵检测系统可通过细粒度因果关系刻画系统实体交互,在区分良性与恶意行为、识别隐蔽攻击方面具有显著优势.然而,现有学习型方法仍存在节点权重缺失、边特征利用不足和局部子图学习不充分问题,并在大规模数据训练中面临高计算开销.为此,提出一种基于生成子图对比自编码器(generative subgraph contrastive autoencoder, GSCAE)的APT检测方法.首先构建结合边交互特征与局部聚类系数的节点特征,并利用熵权法量化节点重要性;然后设计生成子图对比学习算法,同时引入边损失与拓扑损失以更充分学习局部结构与交互模式;最后将图嵌入输入轻量级节点分类器实现异常检测,在保证检测精度的同时兼顾计算效率.基于DARPA公共数据集的实验表明,GSCAE在检测精度与效率上均优于现有多数学习方法,验证了其在复杂主机环境下的有效性与实用性.
刘春波;向春淼;张茜;陈永刚
中国民航大学信息安全测评中心,天津300300中国民航大学计算机与人工智能学院,天津300300中国民航大学计算机与人工智能学院,天津300300国家信息中心,北京100045
信息技术与安全科学
高级持续性威胁生成子图对比学习局部子图自编码器溯源图
《信息安全研究》 2026 (7)
P.672-680,9
国家自然科学基金项目(U2333201)国家重点研发计划项目(2021YFF0603902)民航安全能力建设资金项目(PESA2024111,RJ2025039)。
评论