中文

用于消除 Active Directory 中跨层错误配置的自适应向导

人工智能 2025-05-05 v1 密码学与安全

摘要

Windows Active Directory (AD) 系统中的安全漏洞通常使用攻击图进行建模,而加固 AD 系统涉及一个迭代工作流:安全团队提出要移除的边,IT 运维团队在实施移除前手动审查这些修复方案。由于验证需要大量人工努力,我们提出了一个自适应路径移除问题,以最小化此迭代移除过程中的步骤数。在我们的模型中,一个向导在每一步提出一条攻击路径,并将其作为一组多选选项呈现给 IT 管理员。然后,IT 管理员从提议的集合中选择一条边进行移除。此过程持续进行,直到目标 tt 与源 ss 断开连接,或提议的路径数量达到 BB。该模型旨在通过最小化 IT 管理员与安全向导之间的预期交互次数来优化人工努力。我们首先证明该问题是 #P\mathcal{\#P}-难的。然后,我们提出了一套解决方案,包括一个精确算法、一个近似算法和几个可扩展的启发式算法。我们最好的启发式算法,称为 DPR,与精确算法相比,能在更大规模的图上有效运行,并且在所有图上始终优于近似算法。我们在几个合成的 AD 图和一个从真实组织收集的 AD 攻击图上验证了我们算法的有效性。

关键词

引用

@article{arxiv.2505.01028,
  title  = {Adaptive Wizard for Removing Cross-Tier Misconfigurations in Active Directory},
  author = {Huy Q. Ngo and Mingyu Guo and Hung Nguyen},
  journal= {arXiv preprint arXiv:2505.01028},
  year   = {2025}
}

备注

To be appear in IJCAI 2025