Подходы к кластеризации системных журналов для приложений в области кибербезопасности: обзор
System log clustering approaches for cyber security applications: A survey
2020-01-31
SCID: 54.1/wjc446kz
Discuss with AI
обнаружение аномалийкибербезопасностьразбор журналовизвлечение сигнатуркластеризация системных журналов
Figures from the paper
Abstract (AI)
Файлы журналов предоставляют информацию о состоянии компьютерной системы и позволяют обнаруживать аномальные события, имеющие значение для кибербезопасности. Однако автоматический анализ данных журналов затруднён, поскольку они содержат огромные объёмы неструктурированных и разнородных сообщений, собранных из гетерогенных источников. Поэтому были предложены различные подходы к сжатию или обобщению данных журналов с помощью методов кластеризации. Однако выбор подходящего подхода для конкретной предметной области нетривиален, поскольку алгоритмы разрабатываются с учётом определённых целей и требований. В настоящей работе представлен обзор существующих подходов. Подходы сгруппированы по используемым методам кластеризации; рассмотрены их применимость и ограничения, обсуждены тенденции и выявлены пробелы. Обзор показывает, что подходы обычно преследуют одну или несколько из четырёх основных целей: получение общего представления и фильтрация, разбор и извлечение сигнатур, обнаружение статических выбросов, а также обнаружение аномалий в последовательностях и динамических аномалий. Наконец, в работе также изложены концепция и инструмент, поддерживающие выбор подходящих подходов на основе требований, заданных пользователем.
Key Findings
1
Методы кластеризации журналов в основном преследуют четыре цели: получение обзора и фильтрация, разбор и извлечение сигнатур, обнаружение статических выбросов и обнаружение динамических аномалий в последовательностях.
2
Кластеризация системных журналов важна для кибербезопасности, поскольку журналы отражают состояние системы и помогают обнаруживать аномальные события, однако их автоматический анализ затруднён из-за массовых, неоднородных и неструктурированных сообщений.
3
В обзоре существующие подходы к кластеризации журналов сгруппированы по используемым методам кластеризации, а также рассмотрены их применимость, ограничения, тенденции и пробелы.
4
В статье предложены концепция и инструмент для выбора подходящих подходов к кластеризации журналов на основе требований пользователя.
Research Object
подходы к кластеризации системных журналов для приложений кибербезопасности
Research Subject
методы кластеризации, применимость, ограничения, тенденции, пробелы и цели подходов к сжатию и анализу неоднородных данных журналов, включая обзор и фильтрацию, разбор и извлечение сигнатур, статическое обнаружение выбросов, а также динамическое обнаружение аномалий на основе последовательностей
Publication Details
Publication Date
2020-01-31
Journal
Publisher
ISSN
Open access PDF
Access Type
Author Information
Download PDF
Subscribe to digest