中文

用于映射入侵观测量的网络攻击动作-意图框架

密码学与安全 2020-02-24 v2

摘要

随着防御日益增强且泄露成本持续上升,网络对手所使用的技术与战术正变得愈发复杂,这颇具讽刺意味。由于高知名度甚至业余攻击者均无动机分享与其非法活动相关的门道,理解对手的思维过程与行为极具挑战。观察对手所执行动作的一个契机是使用入侵检测系统(IDS),其在检测到可疑行为时生成告警。这些系统所引发的告警通常以攻击“签名”的形式描述可疑动作,未必揭示执行该动作的攻击者的真实意图。同时,现有若干高层框架用于描述对手可能执行的动作类型序列或链。然而,这些框架既未将动作类型与标准入侵检测系统的观测量相关联,也未描述对抗性动作的合理意图。为弥补这些缺口,本文提出动作-意图框架(AIF)以补充现有的网络攻击杀伤链与攻击分类法。AIF 在两个描述层级上定义了一组动作-意图状态(AIS):宏观 AIS 描述攻击者试图实现的“什么”,微观 AIS 描述预期目标如何被实现。本文给出了宏观与微观 AIS 的完整描述,以及 AIS 如何推导并加入该框架的一组指导原则。

关键词

引用

@article{arxiv.2002.07838,
  title  = {Cyberattack Action-Intent-Framework for Mapping Intrusion Observables},
  author = {Stephen Moskal and Shanchieh Jay Yang},
  journal= {arXiv preprint arXiv:2002.07838},
  year   = {2020}
}