基于因果推理的异常行为检测模型

低资源下识别未知攻击

该模型利用日志中的隐式因果关系构建行为图,并通过图对比学习生成因果特征向量,即使在训练数据稀少的情况下也能有效检测未知攻击,为安全分析提供可理解的异常行为描述。

Xu, Yijia · Qiang, Zhang · Huaxin, Deng · Liu, Zhonglin · Yang, Cheng · 方勇

Applied Soft Computing Journal 2025

技术优势

日志里挖出因果链

从系统日志中提取隐式因果关系来构建行为图,能捕捉传统方法漏掉的异常模式。

少样本也能训

采用无标签图对比不变学习,无需大量标注,适合低资源场景。

输出人能看懂

多智能体框架生成描述性文本,让安全人员能理解异常行为的原因。

应用场景