Подходы к кластеризации системных журналов для приложений в области кибербезопасности: обзор

System log clustering approaches for cyber security applications: A survey
Max Landauer, Florian Skopik, Markus Wurzenberger, Andreas Rauber
2020-01-31

обнаружение аномалийкибербезопасностьразбор журналовизвлечение сигнатуркластеризация системных журналов
Файлы журналов предоставляют информацию о состоянии компьютерной системы и позволяют обнаруживать аномальные события, имеющие значение для кибербезопасности. Однако автоматический анализ данных журналов затруднён, поскольку они содержат огромные объёмы неструктурированных и разнородных сообщений, собранных из гетерогенных источников. Поэтому были предложены различные подходы к сжатию или обобщению данных журналов с помощью методов кластеризации. Однако выбор подходящего подхода для конкретной предметной области нетривиален, поскольку алгоритмы разрабатываются с учётом определённых целей и требований. В настоящей работе представлен обзор существующих подходов. Подходы сгруппированы по используемым методам кластеризации; рассмотрены их применимость и ограничения, обсуждены тенденции и выявлены пробелы. Обзор показывает, что подходы обычно преследуют одну или несколько из четырёх основных целей: получение общего представления и фильтрация, разбор и извлечение сигнатур, обнаружение статических выбросов, а также обнаружение аномалий в последовательностях и динамических аномалий. Наконец, в работе также изложены концепция и инструмент, поддерживающие выбор подходящих подходов на основе требований, заданных пользователем.
1
Методы кластеризации журналов в основном преследуют четыре цели: получение обзора и фильтрация, разбор и извлечение сигнатур, обнаружение статических выбросов и обнаружение динамических аномалий в последовательностях.
2
Кластеризация системных журналов важна для кибербезопасности, поскольку журналы отражают состояние системы и помогают обнаруживать аномальные события, однако их автоматический анализ затруднён из-за массовых, неоднородных и неструктурированных сообщений.
3
В обзоре существующие подходы к кластеризации журналов сгруппированы по используемым методам кластеризации, а также рассмотрены их применимость, ограничения, тенденции и пробелы.
4
В статье предложены концепция и инструмент для выбора подходящих подходов к кластеризации журналов на основе требований пользователя.

подходы к кластеризации системных журналов для приложений кибербезопасности

методы кластеризации, применимость, ограничения, тенденции, пробелы и цели подходов к сжатию и анализу неоднородных данных журналов, включая обзор и фильтрацию, разбор и извлечение сигнатур, статическое обнаружение выбросов, а также динамическое обнаружение аномалий на основе последовательностей

Publication Details
Publication Date
2020-01-31
Journal
Publisher
ISSN
Access Type
Author Information
Authors
Max Landauer
Florian Skopik
Markus Wurzenberger
Andreas Rauber
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%