AttacKG:从网络威胁情报报告中构建技术知识图
密码学与安全
2022-05-31 v2
摘要
网络攻击正变得愈发复杂多样,使检测日益困难。为应对这些攻击,安全从业者以网络威胁情报(CTI)报告的形式积极总结并跨组织交流其关于攻击的知识。然而,由于以自然语言文本写成的 CTI 报告未结构化以用于自动分析,报告的使用需要繁琐的人工网络威胁情报恢复工作。此外,单个报告通常仅涵盖攻击模式(技术)的有限方面,因而不足以提供具有多种变体的攻击的全面视图。为利用 CTI 报告所提供的威胁情报,我们提出 AttacKG 以自动从 CTI 报告中提取结构化攻击行为图并识别所采用的攻击技术。随后我们跨报告聚合网络威胁情报以收集技术的不同方面,并将攻击行为图增强为技术知识图(TKGs)。在针对来自不同情报来源的 1,515 份真实世界 CTI 报告的评估中,AttacKG 有效识别出 28,262 个攻击技术以及 8,393 个唯一失陷指标(IoCs)。为进一步验证 AttacKG 提取威胁情报的准确性,我们在 16 份人工标注的 CTI 报告上运行 AttacKG。实证结果表明,AttacKG 以 0.887、0.896 和 0.789 的 F1 分数准确识别攻击相关实体、依赖关系和技术,优于最先进方法 Extractor 和 TTPDrill。此外,独特的技术级情报将直接惠及依赖技术规范的下游安全任务,例如 APT 检测与网络攻击重建。
引用
@article{arxiv.2111.07093,
title = {AttacKG: Constructing Technique Knowledge Graph from Cyber Threat Intelligence Reports},
author = {Zhenyuan Li and Jun Zeng and Yan Chen and Zhenkai Liang},
journal= {arXiv preprint arXiv:2111.07093},
year = {2022}
}