中文

攻击驱动的应急响应与防御系统 (ADIRDS)

密码学与安全 2025-02-05 v1

摘要

应急响应的主要目标之一是帮助组织或系统所有者快速识别并阻止攻击,以最大程度地减少对受攻击系统的损害(和经济损失)。典型的应急响应非常依赖攻击期间系统捕获的日志信息,如有必要,可能需要将受害者从网络中隔离以避免进一步的破坏性攻击。然而,在实际情况中,有时应急响应团队没有足够的日志记录/信息来识别攻击及其来源,同时由于服务要求(零停机在线系统,如在线游戏网站),受攻击的系统无法被停止。典型的应急响应程序和行业标准并未提供解决此场景的充分方案。在本文中,受一个真实案例的启发,我们提出了一种名为“攻击驱动的应急响应与防御系统”的解决方案来解决这个问题。ADIRDS 是一个与真实系统一起运行的在线监控系统。通过将真实系统建模为图,系统的关键节点/资产受到密切监控。不依赖原始的日志系统,而是从攻击技术的角度收集证据。为了规避风险,部署了与真实系统具有非常相似业务上下文的真实蜜罐来诱捕攻击者。我们成功将此系统应用于一个真实案例。基于我们的实验,我们验证了设计真实蜜罐的新方法是有效的,捕获了 38 个独立的攻击者 IP 地址。我们还将真实蜜罐的性能与文献中提出的低交互和高交互蜜罐进行了比较,结果发现我们提出的蜜罐能够成功诱骗攻击者攻击我们的蜜罐,这验证了我们的蜜罐更为有效。

关键词

引用

@article{arxiv.2502.02230,
  title  = {An Attack-Driven Incident Response and Defense System (ADIRDS)},
  author = {Anthony Cheuk Tung Lai and Siu Ming Yiu and Ping Fan Ke and Alan Ho},
  journal= {arXiv preprint arXiv:2502.02230},
  year   = {2025}
}

备注

18 pages, 3 figures, 4 tables