Anomaly-Based Access Request Scoring for Compromised Accounts

Resolve Bottlenecks,
Find Innovative Solutions
Generate Solutions

Solution Overview

Problem

Existing access control systems fail to efficiently detect compromised or malicious accounts attempting to gain access to production systems, often leading to blind approvals and reduced security, particularly against insider threats, due to a lack of adaptive and informative decision-making processes.

Innovation Solution

Implementing a machine learning-based anomaly detection system that evaluates access requests using historical patterns and provides an anomaly-based risk score, combined with rule-based analytics, to inform authorized approvers and potentially trigger human review or automatic decisions.

Engineering Contradictions & Design Principles

VSEngineering Contradiction Analysis

1Reliability

If traditional access control systems are used, then operational simplicity is maintained, but security detection capability deteriorates due to inability to identify compromised accounts

Engineering Contradiction:
Improvesecurity detection capabilityVSAvoidsystem complexity
Core Design Contradiction:
ReliabilityVSDevice complexity

Solution Approach 1:

The patent introduces an intermediary anomaly-based risk scoring system that sits between the access requestor and the access control decision. This intermediary layer analyzes access requests using machine learning models to generate risk scores, which then inform the access control decision. This resolves the contradiction by adding detection capability without requiring complete system redesign, as the intermediary works within the existing access control framework.

Inventive Principle:
Principle #24Intermediary (Mediator)

Solution Approach 2:

The patent replaces traditional rule-based mechanical access control decisions with an anomaly-based risk scoring system using machine learning models. Instead of relying on static permissions and manual approval workflows, the system uses dynamic anomaly detection to assess risk and automatically make access decisions. This substitution improves security detection capability while reducing operational complexity by automating the decision-making process.

Inventive Principle:
Principle #28Mechanics substitution (Replace mechanical system)

2Reliability

If manual approval procedures are used for all access requests, then security control is improved, but productivity deteriorates due to increased administrative overhead

Engineering Contradiction:
Improvesecurity controlVSAvoidaccess request processing efficiency
Core Design Contradiction:
ReliabilityVSProductivity

Solution Approach 1:

The patent applies local quality by differentiating access request handling based on anomaly risk scores. Low-risk requests receive automatic approval with minimal intervention, while high-risk requests trigger manual review procedures. This resolves the contradiction by applying security control selectively rather than uniformly, improving productivity for routine requests while maintaining security for suspicious requests.

Inventive Principle:
Principle #3Local quality

Solution Approach 2:

The patent changes the parameter of access control from binary (approved/denied) to a continuous risk score spectrum. By using anomaly-based risk scoring, the system can dynamically adjust the level of scrutiny applied to each request based on its risk profile. This enables automatic approval for low-risk requests (improving productivity) while maintaining manual review for high-risk requests (maintaining security control).

Inventive Principle:
Principle #35Parameter changes

3Measurement precision

If anomaly-based risk scoring is implemented, then detection precision is improved, but computational resource consumption increases

Engineering Contradiction:
Improveanomaly detection precisionVSAvoidcomputational resource consumption
Core Design Contradiction:
Measurement precisionVSUse of energy by moving object

Solution Approach 1:

The patent applies partial action by using anomaly-based risk scoring selectively rather than for all access requests. The system first performs lightweight preliminary assessment and only applies full anomaly detection and machine learning analysis to requests that warrant closer scrutiny. This resolves the contradiction by reducing computational resource consumption while maintaining high detection precision for requests that require it.

Inventive Principle:
Principle #16Partial or excessive action

Solution Approach 2:

The patent implements preliminary action by pre-computing user profiles and access patterns during off-peak times, and by performing initial risk assessment before full anomaly analysis. This preliminary preparation reduces the computational burden during actual access request processing, enabling high detection precision without excessive real-time resource consumption.

Inventive Principle:
Principle #10Preliminary action

Data Source

PatentUS12381876B2Anomaly-based mitigation of access request risk
Publication Date: 2025.08.05 MICROSOFT TECHNOLOGY LICENSING LLC
  • US12381876B2 patent drawing
  • US12381876B2 patent drawing
  • US12381876B2 patent drawing

AI summary

Access to secured items in a computing system is requested instead of being persistent. Access requests may be granted on a just-in-time basis. Anomalous access requests are detected using machine learning models based on historic patterns. Models utilizing conditional probability or collaborative filtering also facilitate the creation of human-understandable explanations of threat assessments. Individual machine learning models are based on historic data of users, peers, cohorts, services, or resources. Models may be weighted, and then aggregated in a subsystem to produce an access request risk score. Scoring principles and conditions utilized in the scoring subsystem may include probabilities, distribution entropies, and data item counts. A feedback loop allows incremental refinement of the subsystem. Anomalous requests that would be automatically approved under a policy may instead face human review, and low threat requests that would have been delayed by human review may instead be approved automatically.