中文

基于博弈论的多阶段高级持续性威胁动态信息流追踪检测方法

计算机科学与博弈论 2018-11-15 v1

摘要

高级持续性威胁(APTs)通过由多个阶段组成的隐蔽攻击序列渗透网络系统并破坏特定目标的数据和/或资源。动态信息流追踪已被提出用于检测 APT。在本文中,我们开发了一种动态信息流追踪博弈,通过多阶段动态博弈实现资源高效的 APT 检测。该博弈在信息流图上演化,其节点是系统中的进程和对象(例如文件、网络端点),边捕获不同进程和对象之间的交互。博弈的每个阶段都有预指定目标,由图的一组节点刻画,APT 的目标是规避检测并到达该阶段的目标节点。防御者的目标是在最小化系统性能开销的同时最大化检测概率。博弈双方的资源成本不同且信息结构不对称,导致了一个非零和不完全信息博弈。我们首先计算博弈双方的最优响应并刻画单阶段攻击的纳什均衡集合。随后,我们提供一种多项式时间算法来计算多阶段攻击情形的相关均衡。最后,我们在从 Refinable Attack Investigation 系统获得的真实国家级攻击数据上实验了我们的模型和算法。

关键词

引用

@article{arxiv.1811.05622,
  title  = {A Game Theoretic Approach for Dynamic Information Flow Tracking to Detect Multi-Stage Advanced Persistent Threats},
  author = {Shana Moothedath and Dinuka Sahabandu and Joey Allen and Andrew Clark and Linda Bushnell and Wenke Lee and Radha Poovendran},
  journal= {arXiv preprint arXiv:1811.05622},
  year   = {2018}
}

备注

16