中文

APT-MMF:一种基于多模态和多级特征融合的高级持续性威胁行为者归因方法

密码学与安全 2024-02-21 v1 机器学习

摘要

威胁行为者归因是抵御高级持续性威胁(APT)的关键防御策略。网络威胁情报(CTI)涉及分析来自 APT 的多源异构数据,在 APT 行为者归因中发挥着重要作用。当前的归因方法从不同的 CTI 视角提取特征,并利用机器学习模型根据威胁行为者对 CTI 报告进行分类。然而,这些方法通常只提取一种特征,忽略了异构信息,特别是作为 CTI 核心的失陷指标(IOC)的属性和关系。为了解决这些问题,我们提出了一种基于多模态和多级特征融合的 APT 行为者归因方法(APT-MMF)。首先,我们利用异构属性图来刻画 APT 报告及其 IOC 信息。然后,我们提取并融合多模态特征,包括属性类型特征、自然语言文本特征和拓扑关系特征,以构建全面的节点表示。此外,我们设计了多级异构图注意力网络来学习 APT 报告节点的深层隐藏特征;这些网络集成了 IOC 类型级、基于元路径的邻居节点级和元路径语义级的注意力机制。利用多源威胁情报,我们构建了一个用于验证的异构属性图数据集。实验结果表明,我们的方法不仅优于现有方法,而且在归因分析任务中表现出良好的可解释性。

关键词

引用

@article{arxiv.2402.12743,
  title  = {APT-MMF: An advanced persistent threat actor attribution method based on multimodal and multilevel feature fusion},
  author = {Nan Xiao and Bo Lang and Ting Wang and Yikai Chen},
  journal= {arXiv preprint arXiv:2402.12743},
  year   = {2024}
}