中文

CanCal:面向工业环境的实时轻量级勒索软件检测与响应

密码学与安全 2024-08-30 v1

摘要

勒索软件攻击已成为最具威胁性的网络安全威胁之一。尽管提出了诸多检测与防御方法,但现有方法在大规模工业应用中面临两个根本性限制:难以接受的系统开销和警报疲劳问题。为此,我们提出CanCal,一个实时轻量级勒索软件检测系统。具体而言,CanCal通过监控层选择性过滤可疑进程,然后进行深入的行为分析,以隔离勒索软件活动与良性操作,最小化警报疲劳的同时确保轻量级计算与存储开销。实验结果表明,在大规模工业环境中(1,761 例勒索软件,约 300 万事件,持续测试 5 个月),CanCal的效果不逊于最先进技术,同时实现 30 毫秒的快速推断,最高 3 秒的实时响应。CanCal将平均 CPU 利用率降低 91.04%(从 6.7% 降至 0.6%),峰值 CPU 利用率降低 76.69%(从 26.6% 降至 6.2%),同时避免了安全分析师 76.50%(从 3,192 项检查 effort 降至 750 项)的检查工作。到本稿撰写之时,CanCal已集成至商业产品并成功部署于 332 万端点超过一年。自 2023 年 3 月至 2024 年 4 月,CanCal成功检测并遏制了 61 起勒索软件攻击,充分展示了CanCal在现实场景中应对复杂勒索软件威胁的有效性。

关键词

引用

@article{arxiv.2408.16515,
  title  = {CanCal: Towards Real-time and Lightweight Ransomware Detection and Response in Industrial Environments},
  author = {Shenao Wang and Feng Dong and Hangfeng Yang and Jingheng Xu and Haoyu Wang},
  journal= {arXiv preprint arXiv:2408.16515},
  year   = {2024}
}

备注

To appear in the 2024 ACM SIGSAC Conference on Computer and Communications Security (CCS'24), October 14--18, 2024, Salt Lake City