面向入侵数据收集的自适应实验设计
密码学与安全
2023-10-23 v1
摘要
入侵研究经常收集当前使用的攻击技术及其潜在症状的数据。这包括部署蜜罐、记录现有设备的事件、雇用红队进行样本攻击活动或模拟系统活动。然而,这些观察性研究不能清晰辨别环境设计与所记录数据之间的因果关系。忽视此类关系会增加由于未考虑因素(例如特征间的伪相关以及测量或分类中的错误)而得出有偏结论的可能性。在本文中,我们提出了旨在高效发现此类因果关系的方法的理论与经验数据。我们的自适应设计(AD)受临床试验领域的启发:一种随机对照试验(RCT)的变体,用于衡量特定“处理”如何影响总体。为将我们的方法与观察性研究和RCT进行对比,我们开展了首个受控且自适应的蜜罐部署研究,识别出ssh漏洞与服务器被利用速率之间的因果关系。我们证明,我们的AD方法将部署所需总时间减少至少33%,同时仍能确信地说明环境变更的影响。与带有对照组的类似蜜罐研究相比,我们的AD请求的蜜罐数量减少17%,而收集的攻击记录多出19%。
引用
@article{arxiv.2310.13224,
title = {Adaptive Experimental Design for Intrusion Data Collection},
author = {Kate Highnam and Zach Hanif and Ellie Van Vogt and Sonali Parbhoo and Sergio Maffeis and Nicholas R. Jennings},
journal= {arXiv preprint arXiv:2310.13224},
year = {2023}
}
备注
CAMLIS'23 Pre-publication - TO BE UPDATED!!