ランサムウェアは、ポリモーフィズム、ステルス的挙動、多段階の実行によって従来の検出機構を回避できるため、重大なサイバーセキュリティ上の脅威であり続けている。広範な研究があるにもかかわらず、多くの既存の検出手法は静的特徴量または単層の学習モデルのいずれかに依存しており、複雑で進化する攻撃パターンを捉える能力が制限される。本研究はこの限界に対処するため、多層的な挙動分析と補完的な機械学習・深層学習モデルを統合する新規のハイブリッド・ランサムウェア検出フレームワークを提案する。提案フレームワークは、従来手法とは異なり、ファイルシステム活動、プロセス間相互作用、ネットワーク通信を含む異種の挙動テレメトリを活用し、ランサムウェア挙動の統一的で文脈に応じた表現を構築する。フレームワークは識別的なパターン認識のために古典的な機械学習モデル(Random Forest、SVM、XGBoost)を用い、攻撃シーケンスにおける時間的依存を捉えるためにLong Short-Term Memory(LSTM)ネットワークを組み合わせる。さらに、メタ学習層を通じて異種の分類器の補完的な強みを統合するスタッキング方式のアンサンブル機構を導入し、汎化性能を改善し偽陰性を低減する。15,411サンプルからなるデータセットでの実験評価により、提案フレームワークは単体モデルや従来のアンサンブル手法と比較して優れた性能を達成することが示され、精度は99%、マクロ平均F1スコアは0.93である。McNemar検定(p < 0.001)による統計的検証は、性能向上の有意性を確認し、ノイズのある条件下での頑健性分析はフレームワークの耐性を示す。総じて、本結果は、評価した条件の下で有効な多層的ランサムウェア検出アプローチとして提案フレームワークを支持するが、スケーラビリティとリアルタイム導入を評価するためには、さらなる運用面での検証が必要である。
https://doi.org/10.21203/rs.3.rs-10871456/v1