中文

CRUcialG:通过网络威胁情报报告重建综合性攻击场景图

密码学与安全 2024-10-16 v1

摘要

网络威胁情报(CTI)报告是通过观察威胁事件或个人实际经历而构建的安全分析师编撰的事实记录。为了利用CTI报告进行攻击检测,现有方法尝试将报告内容映射到系统级攻击源venance图,以清晰描绘攻击程序。然而,现有研究在从CTI报告构建图谱时存在诸多问题,如自然语言处理(NLP)能力较弱、图谱离散且碎片化,以及攻击语义表示不足。因此,我们提出了一个名为CRUcialG的系统,用于通过CTI报告自动重建攻击场景图(ASG)。首先,我们使用NLP模型从CTI报告中提取系统性攻击知识以形成初步ASG。随后,我们提出了从战术阶段到评估ASG合理性的四阶段攻击程序验证框架。最后,我们采用序列化图生成模型实现ASG的关系修复和阶段补充。我们收集了10,607份CTI报告,生成了5,761个完整的ASG。实验结果表明,来自30家安全供应商和DARPA的CTI报告上,CRUcialG重建ASG的相似度可达84.54%。与SOTA方法(EXTRACTOR和AttackG)相比,CRUcialG的召回率(攻击事件提取)分别可达88.13%和94.46%,平均提升了40%。攻击阶段验证的F1分数可达90.04%。

关键词

引用

@article{arxiv.2410.11209,
  title  = {CRUcialG: Reconstruct Integrated Attack Scenario Graphs by Cyber Threat Intelligence Reports},
  author = {Wenrui Cheng and Tiantian Zhu and Tieming Chen and Qixuan Yuan and Jie Ying and Hongmei Li and Chunlin Xiong and Mingda Li and Mingqi Lv and Yan Chen},
  journal= {arXiv preprint arXiv:2410.11209},
  year   = {2024}
}