中文

利用威胁情报高效搜寻计算机系统中网络威胁的系统

密码学与安全 2021-02-26 v2 计算与语言 数据库

摘要

基于日志的网络威胁搜寻已成为应对复杂网络攻击的重要解决方案。然而,现有方法需要构建人工查询的非平凡努力,并且忽视了开源网络威胁情报(OSCTI)所提供的关于威胁行为的丰富外部知识。为弥补这一差距,我们构建了 ThreatRaptor,一个利用 OSCTI 促进计算机系统中网络威胁搜寻的系统。ThreatRaptor 基于成熟的系统审计框架,提供(1)一个从无结构 OSCTI 文本中提取结构化威胁行为的无监督、轻量且准确的 NLP 流水线,(2)一种简洁且富有表现力的领域特定查询语言 TBQL,用于搜寻恶意系统活动,(3)一种从提取的威胁行为自动合成 TBQL 查询的查询合成机制,以及(4)一个用于搜索大型系统审计日志数据的高效查询执行引擎。

关键词

引用

@article{arxiv.2101.06761,
  title  = {A System for Efficiently Hunting for Cyber Threats in Computer Systems Using Threat Intelligence},
  author = {Peng Gao and Fei Shao and Xiaoyuan Liu and Xusheng Xiao and Haoyuan Liu and Zheng Qin and Fengyuan Xu and Prateek Mittal and Sanjeev R. Kulkarni and Dawn Song},
  journal= {arXiv preprint arXiv:2101.06761},
  year   = {2021}
}

备注

Accepted paper at ICDE 2021 demonstrations track. arXiv admin note: substantial text overlap with arXiv:2010.13637