中文

刻画签名 IDS 规则的修改空间

密码学与安全 2024-02-16 v1

摘要

基于签名的入侵检测系统(SIDSs)传统上用于检测网络中的恶意活动。此类系统的一个著名例子是 Snort,它将网络流量与一系列匹配已知漏洞利用的规则进行比较。当前的 SIDS 规则旨在最大程度地减少被错误标记的合法流量,从而减轻网络管理员的负担。然而,与传统用例不同的场景——例如研究趋势或分析已知漏洞利用的修改版本的研究人员——可能需要 SIDSs 在运行时受到较少限制。在本文中,我们证明对真实世界 SIDS 规则应用修改能够放宽某些约束,并刻画修改规则的性能空间。我们开发了一种迭代方法来探索 SIDS 规则的修改空间。通过选取扩展性能 ROC 曲线的修改并进一步改变它们,我们展示了如何以定向方式修改规则。使用从云望远镜收集并识别为良性或恶意的流量,我们发现从 SIDS 规则中移除单个组件对性能空间的影响最大。有效地修改 SIDS 规则以减少约束,可以实现针对各种目标(从增强安全性到研究目的)的更广泛检测范围。

关键词

引用

@article{arxiv.2402.09644,
  title  = {Characterizing the Modification Space of Signature IDS Rules},
  author = {Ryan Guide and Eric Pauley and Yohan Beugin and Ryan Sheatsley and Patrick McDaniel},
  journal= {arXiv preprint arXiv:2402.09644},
  year   = {2024}
}

备注

Published in: MILCOM 2023 - 2023 IEEE Military Communications Conference (MILCOM)