中文

基于机器学习的网络威胁行为体高层攻击模式相对于低层攻击模式在攻击归因中的实证评估

密码学与安全 2023-07-21 v1 机器学习

摘要

网络威胁归因是在网络空间识别攻击事件行为体的过程。准确且及时的威胁归因,通过施加适当且及时的防御机制,在威慑未来攻击方面发挥着重要作用。由蜜罐部署、入侵检测系统、防火墙以及通过回溯程序收集的攻击模式的人工分析,仍是安全分析师进行网络威胁归因的首选方法。此类攻击模式为低层失陷指标(Indicator of Compromise, IOC)。它们代表了对手在活动中使用的战术、技术与过程(Tactics, Techniques, Procedures, TTP)以及软件工具。对手很少重用它们,它们也可能被操纵,从而导致错误且不公平的归因。为实证评估并比较两类 IOC 的有效性,有两个问题需要解决。第一个问题是,近期研究工作中仅从直观上讨论了低层 IOC 对网络威胁归因的无效性,缺乏基于真实世界数据集对低层 IOC 有效性的度量实证评估。第二个问题是,可用的高层 IOC 数据集每个预测类标签仅有单一实例,无法直接用于训练机器学习模型。为解决这些研究中的问题,我们基于专门构建用于与高层 IOC 对比分析的真实世界数据集,实证评估了低层 IOC 的有效性。实验结果表明,高层 IOC 训练的模型以 95% 的准确率有效归因网络攻击,而低层 IOC 训练的模型准确率仅为 40%。

关键词

引用

@article{arxiv.2307.10252,
  title  = {A Machine Learning based Empirical Evaluation of Cyber Threat Actors High Level Attack Patterns over Low level Attack Patterns in Attributing Attacks},
  author = {Umara Noor and Sawera Shahid and Rimsha Kanwal and Zahid Rashid},
  journal= {arXiv preprint arXiv:2307.10252},
  year   = {2023}
}

备注

20 pages