用于实时网络威胁检测与响应的分层安全事件关联模型
密码学与安全
2025-01-22 v3 分布式、并行与集群计算
摘要
当防火墙等预防措施未能阻止攻击时,入侵检测系统会对安全违规进行入侵后检测。然而,这些系统会产生大量警报,必须由安全分析师进行分析和分类。这一过程主要是手动的、繁琐且耗时。警报关联是一种试图通过聚合某些方面相关的警报来减少入侵警报数量的技术。然而,在已经产生大量警报之后,这种关联是通过 IDS 外部的第三方系统和工具执行的。这些其他第三方系统增加了安全运营的复杂性。在本文中,我们在经过充分研究的事件关联技术领域的基础上,开发了一种新颖的分层事件关联模型,有望减少入侵检测系统发出的警报数量。这是通过在 IDS 对事件进行分类之前对事件进行关联来实现的。所提出的模型结合了基于相似性和基于图的关联技术的最佳特征,提供了任一方法单独使用都无法实现的集成能力。此外,我们提出了一种关联事件而非当前技术中关联警报的关联过程。我们进一步开发了自己的关联和聚类算法,专为网络事件数据的关联和聚类量身定制。该模型作为概念验证实现,并在 DARPA 99 入侵检测数据集上进行了实验。该关联通过聚合实现了 87% 的数据缩减,在大约 30 秒内产生了近 21000 个聚类。
引用
@article{arxiv.2312.01219,
title = {A Hierarchical Security Events Correlation Model for Real-time Cyber Threat Detection and Response},
author = {Herbert Maosa and Karim Ouazzane and Mohamed Chahine Ghanem},
journal= {arXiv preprint arXiv:2312.01219},
year = {2025}
}
备注
version 4