kth.sePublications KTH
Change search
CiteExportLink to record
Permanent link

Direct link
Cite
Citation style
  • apa
  • ieee
  • modern-language-association-8th-edition
  • vancouver
  • Other style
More styles
Language
  • de-DE
  • en-GB
  • en-US
  • fi-FI
  • nn-NO
  • nn-NB
  • sv-SE
  • Other locale
More languages
Output format
  • html
  • text
  • asciidoc
  • rtf
Anomaly Detection in Security Logs using Sequence Modeling
KTH, School of Electrical Engineering and Computer Science (EECS), Computer Science, Network and Systems Engineering.ORCID iD: 0000-0001-5518-6613
KTH, School of Electrical Engineering and Computer Science (EECS), Computer Science, Network and Systems Engineering.ORCID iD: 0000-0003-2663-0708
KTH, School of Electrical Engineering and Computer Science (EECS), Computer Science, Network and Systems Engineering.ORCID iD: 0000-0002-1608-0522
KTH, School of Electrical Engineering and Computer Science (EECS), Computer Science, Network and Systems Engineering.ORCID iD: 0000-0002-3293-1681
Show others and affiliations
2024 (English)In: Proceedings of IEEE/IFIP Network Operations and Management Symposium 2024, NOMS 2024, Institute of Electrical and Electronics Engineers (IEEE) , 2024Conference paper, Published paper (Refereed)
Abstract [en]

As cyberattacks are becoming more sophisticated, automated activity logging and anomaly detection are becoming important tools for defending computer systems. Recent deep learning-based approaches have demonstrated promising results in cybersecurity contexts, typically using supervised learning combined with large amounts of labeled data. Self-supervised learning has seen growing interest as a method of training models because it does not require labeled training data, which can be difficult and expensive to collect. However, existing self-supervised approaches to anomaly detection in user authentication logs either suffer from low precision or rely on large pre-trained natural language models. This makes them slow and expensive both during training and inference. Building on previous works, we therefore propose an end-to-end trained self-supervised transformer-based sequence model for anomaly detection in user authentication events. Thanks in part to an adapted masked-language modeling (MLM) learning task and domain knowledge-based improvements to the anomaly detection method, our proposed model outperforms previous long short-term memory (LSTM)-based approaches at detecting red-team activity in the "Comprehensive, Multi-Source Cyber-Security Events"authentication event dataset, improving the area under the receiver operating characteristic curve (AUC) from 0.9760 to 0.9989 and achieving an average precision of 0.0410. Our work presents the first application of end-to-end trained self-supervised transformer models to user authentication data in a cybersecurity context, and demonstrates the potential of transformer-based approaches for anomaly detection.

Place, publisher, year, edition, pages
Institute of Electrical and Electronics Engineers (IEEE) , 2024.
Keywords [en]
anomaly detection, cybersecurity, LSTM, machine learning, misuse detection, sequence modeling, transformer
National Category
Computer Sciences Computer graphics and computer vision
Identifiers
URN: urn:nbn:se:kth:diva-351008DOI: 10.1109/NOMS59830.2024.10575561ISI: 001270140300136Scopus ID: 2-s2.0-85198335240OAI: oai:DiVA.org:kth-351008DiVA, id: diva2:1885683
Conference
2024 IEEE/IFIP Network Operations and Management Symposium, NOMS 2024, Seoul, Korea, May 6 2024 - May 10 2024
Note

Part of ISBN 979-8-3503-2793-9

QC 20240724

Available from: 2024-07-24 Created: 2024-07-24 Last updated: 2026-02-16Bibliographically approved
In thesis
1. Machine Learning for Semi-Autonomous Cybersecurity Operations: From Anomaly Detection to Threat Response
Open this publication in new window or tab >>Machine Learning for Semi-Autonomous Cybersecurity Operations: From Anomaly Detection to Threat Response
2026 (English)Doctoral thesis, comprehensive summary (Other academic)
Abstract [en]

Intrusion detection systems (IDS) are indispensable for defending networked systems, yet security analysts are often overwhelmed by the large volume of false alerts they generate. Despite numerous attempts to reduce false positives, even highly accurate IDSs can trigger excessive alerts due to concept drift, such as changes in benign behaviors. This flood of alerts presents two critical challenges: the burden of investigating a large number of alerts and the uncertainty of situational awareness when choosing defensive actions. Since false alerts are inevitable, analysts need to: i) continuously update IDSs to address concept drift, ii) prioritize informative alerts to support efficient investigations, and iii) respond quickly to potential threats under uncertainty. Therefore, security analysts consume a significant amount of time on the three tasks, highlighting the necessity of reducing time consumption.

The papers included in this thesis are organized into two parts. The first part introduces an anomaly-based intrusion detection system using a transformer. Each field in a log line is mapped to a token using both field-based and global vocabularies. To reduce irrelevant noise, fields unrelated to attacks are excluded from the anomaly score computation. The model is trained in a self-supervised manner by masking tokens and attempting to infer the masked fields. An anomaly score is then computed from the inference error, and alerts are raised when the score exceeds a predefined threshold. Our simulations demonstrate that the bidirectional transformer with field-based vocabulary outperforms baseline LSTM approaches. Then, we explore an intrusion detection framework that integrates flow-level anomaly detection, flow-context-based anomaly detection, and concept drift detection. A generative model maps flows in the networked system into an anomaly detection-friendly latent space and identifies anomalous behavior in individual log lines, forming the basis of flow-level anomaly detection. To capture system-wide context, a graph neural network correlates each log line with others across time and hosts, producing flow-context-based anomaly scores. Through anomaly masking, comparing predictions with and without suspicious log lines, the framework highlights significant differences when malicious activities are present. The flow-level and flow-context scores are then combined into a final anomaly score. In parallel, once concept drift is detected by a second generative model, two sample selection strategies are employed to identify log lines for investigation, enabling analysts to update the model efficiently and maintain detection accuracy over time.

The second part of this thesis models the networked system using a Markov framework to study operations under false alerts. We first employ likelihood ratio testing to detect intrusions and prioritize alerts that confirm attacker presence. By pruning attack-graph states to form multiple hypotheses and investigating alerts to maximally shift likelihood ratios, our approach achieves a faster mean time to detection. We then address the challenge of alert investigation for improved situational awareness by proposing two prioritization policies that rank alerts at each time step according to their informational value. To enhance practicality, we introduce methods that reduce computational complexity, and simulations show substantial gains in overall computational efficiency. Finally, we examine automated incident response that combines low-cost and high-cost defensive measures, including blocking and eviction. We introduce a decentralized belief-maintenance method that significantly reduces communication overhead, and extensive simulations demonstrate that this approach achieves low overall cost while remaining highly practical.

Overall, the deep learning-based anomaly detection and Markov model-based operational strategies developed in this thesis provide practical support for security analysts by reducing false alerts, lowering the number of alerts to investigate, and enabling more effective defensive decision-making.

Abstract [sv]

Intrångsdetekteringssystem (IDS) är oumbärliga för att försvara nätverkssystem, men säkerhetsanalytiker blir ofta överväldigade av den stora mängden falska varningar de genererar. Trots många försök att minska falska larm kan även mycket exakta IDS utlösa alltför många varningar på grund av konceptavvikelser, såsom förändringar i normala nätverksbeteenden. Denna flod av varningar presenterar två kritiska utmaningar: bördan av att utreda ett stort antal varningar och osäkerheten kring situationsmedvetenhet när defensiva åtgärder ska väljas. Falska varningar är oundvikliga, därför måste analytiker: i) kontinuerligt uppdatera IDS för att hantera konceptavvikelser, ii) prioritera informativa varningar för att stödja effektiva utredningar, och iii) reagera snabbt på potentiella hot under osäkerhet. Därför förbrukar säkerhetsanalytiker en betydande mängd tid på de tre uppgifterna, vilket belyser behovet av att minska tidsåtgången. 

Artiklarna som ingår i denna avhandling är uppdelade i två delar. Den första delen introducerar ett anomalibaserat intrångsdetekteringssystem med hjälp av en transformer. Varje fält i en logglinje översätts till en token med hjälp av både fältbaserade och globala vokabulärer. För att minska irrelevant brus exkluderas fält som inte är relaterade till attacker från beräkningen av anomalipoäng. Modellen tränas på ett självövervakat (en: self-supervised) sätt genom att maskera tokens och försöka inferera de maskerade fälten. En anomalipoäng beräknas sedan från inferensfelet, och varningar utlöses när poängen överstiger ett fördefinierat tröskelvärde. Våra simuleringar visar att den dubbelriktade transformern med fältbaserad vokabulär överträffar LSTM-baserade jämförelsemetoder. Sedan utforskar vi ett ramverk för intrångsdetektering som integrerar anomalidetektering på flödesnivå, anomalidetektering baserad på flödeskontext och detektering av konceptdrift. En generativ modell kartlägger flöden i det nätverkssystemet till ett latent utrymme anpassat för anomalidetektering och identifierar avvikande beteenden i enskilda logglinjer, vilket utgör grunden för anomalidetektering på flödesnivå. För att fånga systemomfattande kontext korrelerar ett grafiskt neuralt nätverk varje logglinje med andra över tid och värdar, vilket producerar flödeskontextbaserade anomalipoäng. Genom anomalimaskering, där man jämför förutsägelser med och utan misstänkta logglinjer, belyser ramverket signifikanta skillnader när skadlig aktivitet förekommer. Poängen på flödesnivå och flödeskontext kombineras sedan till en slutlig anomalipoäng. I samband med detta kan konceptdrift detekteras av en andra generativ modell, då används två strategier för urval av stickprov för att identifiera logglinjer för undersökning. Detta gör det möjligt för analytiker att uppdatera modellen effektivt och bibehålla detekteringsprestandan över tid. 

Den andra delen av denna avhandling modellerar det nätverksanslutna systemet med hjälp av ett Markov-ramverk för att studera säkerhetsåtgärder under falska varningar. Vi använder först sannolikhetskvottestning för att upptäcka intrång och prioritera varningar som bekräftar angriparens närvaro. Genom att beskära attackgraftillstånd i flera hypoteser och undersöka varningar för att öka sannolikhetskvoterna, uppnår vår metod en snabbare medeltid till detektering. Vi adresserar sedan utmaningen med varningsutredning för förbättrad situationsmedvetenhet genom att föreslå två prioriteringspolicyer som rangordnar varningar vid varje tidpunkt enligt deras informationsvärde. För att göra ramverket praktiskt applicerbart introducerar vi metoder som minskar beräkningskomplexiteten. Simuleringar visar betydande förbättringar i både situationsmedvetenhet och effektivitet. Slutligen undersöker vi automatiserad incidentrespons som kombinerar lågkostnads- och högkostnadsförsvarsåtgärder, inklusive blockering och utkastning. Vi introducerar en decentraliserad metod för att upprätthålla övertygelser som avsevärt minskar kommunikationskostnaden, och omfattande simuleringar visar att denna metod uppnår låg totalkostnad samtidigt som den förblir mycket praktisk. 

Sammantaget ger de djupinlärningsbaserade anomalidetekterings- och Markovmodellbaserade operativa strategierna som utvecklats i denna avhandling praktiskt stöd för säkerhetsanalytiker genom att minska falska varningar, genom att sänka antalet varningar att utreda och genom att möjliggöra ett mer effektivt defensivt beslutsfattande.

Place, publisher, year, edition, pages
Stockholm, Sweden: KTH Royal Institute of Technology, 2026. p. xvii, 49
Series
TRITA-EECS-AVL ; 2026:20
Keywords
Intrusion detection, Alert prioritization, Alert investigation, Incident response
National Category
Electrical Engineering, Electronic Engineering, Information Engineering
Research subject
Computer Science; Electrical Engineering
Identifiers
urn:nbn:se:kth:diva-376746 (URN)978-91-8106-543-5 (ISBN)
Public defence
2026-03-09, https://kth-se.zoom.us/j/67120760628, F3 (Flodis), Lindstedtsvägen 26, floor 2, KTH Campus, Stockholm, 14:00 (English)
Opponent
Supervisors
Note

QC 20260216

Available from: 2026-02-16 Created: 2026-02-16 Last updated: 2026-02-23Bibliographically approved

Open Access in DiVA

No full text in DiVA

Other links

Publisher's full textScopus

Authority records

Gökstorp, Simon G. E.Nyberg, JakobKim, YeongwooJohnson, PontusDán, György

Search in DiVA

By author/editor
Gökstorp, Simon G. E.Nyberg, JakobKim, YeongwooJohnson, PontusDán, György
By organisation
Network and Systems Engineering
Computer SciencesComputer graphics and computer vision

Search outside of DiVA

GoogleGoogle Scholar

doi
urn-nbn

Altmetric score

doi
urn-nbn
Total: 524 hits
CiteExportLink to record
Permanent link

Direct link
Cite
Citation style
  • apa
  • ieee
  • modern-language-association-8th-edition
  • vancouver
  • Other style
More styles
Language
  • de-DE
  • en-GB
  • en-US
  • fi-FI
  • nn-NO
  • nn-NB
  • sv-SE
  • Other locale
More languages
Output format
  • html
  • text
  • asciidoc
  • rtf