12. ナイーブベイズによる異常行動検出
特定のユーザに関するセッションの発生確率が
他のユーザに比べて優位に小さくなった時にアラート
訓練データ
ユーザuの ユーザu以外の
コマンド出現パターン コマンド出現パターン
出現確率
a b c ... 出現確率 a b c ...
P 〜 u ( x 1,. .. , x N )
スコアリング P u ( x 1,. .. , x N )
16. 行動モデリング
各セッションはK個の成分を持つ
隠れマルコフモデルに従って生起されていると仮定
セッションyjの発生確率
K
P ( y j | θ)= ∑k =1 π k P k ( y j | θk )
P k ( y j | θ k )=∑(s γ k∗∏ a k (st | s t−1 , ... , s t−n )∗∏ bk ( y t | st )
1,. .. , s T )
j
状態ベクトルの 状態変数の シンボルの
初期確率分布 遷移確率 出力確率
状態系列 S t−1 St S t +1
出力系列 y t −1 yt y t +1
隠れマルコフモデル