Catch Me if You Can:动态 AD 攻击图中的有效蜜罐部署
人工智能
2023-12-29 v1 密码学与安全
数据结构与算法
计算机科学与博弈论
摘要
我们研究了在大型 Active Directory (AD) 攻击图上攻击者与防御者之间的 Stackelberg 博弈,其中防御者采用一组蜜罐来阻止攻击者到达高价值目标。与专注于小型静态攻击图的现有工作不同,AD 图通常包含数十万个节点和边,并且随时间不断变化。我们考虑了两类攻击者:无法观察蜜罐的简单攻击者和能够观察蜜罐的胜任攻击者。为了联合求解该博弈,我们提出了一种混合整数规划 (MIP) 公式。我们观察到,针对静态图的最优阻断方案在动态图中表现不佳。为了解决动态图问题,我们通过结合 个 MIP (dyMIP(m)) 实例来重新设计混合整数规划公式,以产生近似最优的阻断方案。此外,为了处理大量动态图实例,我们使用聚类算法为常数 高效地找到 个最具代表性的图实例 (dyMIP(m))。我们证明了动态图最优阻断策略的下界,并表明我们的 dyMIP(m) 算法在现实条件下的一系列 AD 图中产生了接近最优的结果。
引用
@article{arxiv.2312.16820,
title = {Catch Me if You Can: Effective Honeypot Placement in Dynamic AD Attack Graphs},
author = {Huy Quang Ngo and Mingyu Guo and Hung Nguyen},
journal= {arXiv preprint arXiv:2312.16820},
year = {2023}
}
备注
Pre-print to appear in IEEE INFOCOM 2024 - IEEE International Conference on Computer Communications