中文

基于语义信息抽取与领域特定语言模型的CVE驱动攻击技术预测

密码学与安全 2023-09-07 v1 机器学习

摘要

本文解决了网络安全中的一个关键挑战:由通用漏洞披露(CVE)表示的漏洞信息与由此产生的网络攻击动作之间的鸿沟。CVE提供了对漏洞的洞察,但往往缺乏关于ATT&CK框架内潜在威胁动作(战术、技术与过程,即TTP)的细节。这一鸿沟阻碍了准确的CVE分类与主动对策启动。本文介绍了TTPpredictor工具,它使用创新技术分析CVE描述并推断由CVE利用产生的合理TTP攻击。TTPpredictor克服了有限标注数据以及CVE与TTP描述之间语义差异带来的挑战。它最初使用语义角色标注(SRL)技术从非结构化网络威胁报告中抽取威胁动作。这些动作及其上下文属性与MITRE的攻击功能类别相关联。这种自动化关联促进了标注数据的创建,而标注数据对于将新型威胁动作分类至威胁功能类别与TTP至关重要。本文给出了实证评估,证明TTPpredictor的有效性,在将CVE精确分类至ATT&CK技术时准确率约为98%,F1分数介于95%至98%。TTPpredictor优于ChatGPT等最先进的语言模型工具。总体而言,本文提供了一种将CVE与潜在攻击技术关联的稳健方案,增强了网络安全从业者主动识别与缓解威胁的能力。

关键词

引用

@article{arxiv.2309.02785,
  title  = {CVE-driven Attack Technique Prediction with Semantic Information Extraction and a Domain-specific Language Model},
  author = {Ehsan Aghaei and Ehab Al-Shaer},
  journal= {arXiv preprint arXiv:2309.02785},
  year   = {2023}
}