中文

AIQL:实现基于系统监控数据的高效攻击调查

密码学与安全 2018-06-08 v2 数据库

摘要

为了应对高级持续性威胁 (APT) 攻击,人们提出了在各主机中无处不在地监控系统活动,并对监控数据执行及时攻击调查以分析攻击溯源的解决方案。然而,基于关系数据库和图数据库的现有查询系统缺乏表达主要攻击行为关键特性的语言构造,并且由于它们语义无关的设计无法利用系统监控数据的特性来加速查询执行,因此往往执行查询效率低下。为了解决这个问题,我们提出了一种构建在现有监控工具和数据库之上的新型查询系统,该系统设计了新型优化以支持及时的攻击调查。我们的系统提供:(1) 领域特定的数据模型和存储以实现存储扩展;(2) 一种领域特定的查询语言,即攻击调查查询语言 (AIQL),它集成了用于攻击调查的关键原语;(3) 一个基于数据特征和查询语义的优化查询引擎,以高效调度查询执行。我们将系统部署在包含 150 台主机的 NEC Labs America 中,并使用 857 GB 的真实系统监控数据(包含 25 亿个事件)对其进行了评估。我们在真实世界 APT 攻击和广泛攻击行为上的评估表明,我们的系统在效率(比 PostgreSQL 快 124 倍,比 Neo4j 快 157 倍,比 Greenplum 快 16 倍)和简洁性(SQL、Neo4j Cypher 和 Splunk SPL 包含的约束比 AIQL 至少多 2.4 倍)上均超越了现有系统。

关键词

引用

@article{arxiv.1806.02290,
  title  = {AIQL: Enabling Efficient Attack Investigation from System Monitoring Data},
  author = {Peng Gao and Xusheng Xiao and Zhichun Li and Kangkook Jee and Fengyuan Xu and Sanjeev R. Kulkarni and Prateek Mittal},
  journal= {arXiv preprint arXiv:1806.02290},
  year   = {2018}
}

备注

Accepted paper at USENIX ATC 2018