中文

基于开源情报 Neo4j 图数据库的网络安全威胁狩猎与漏洞分析

密码学与安全 2024-10-10 v2

摘要

开源情报是网络安全分析师收集信息以分析已发现漏洞并检测新型网络安全威胁与利用方式的强大工具。然而,与信息安全相关的互联网信息规模持续增长,分析师难以全面解析。因此,压缩可用开源情报并自动建立不同信息源之间联系的方法极具价值。在本研究中,我们提出一个系统,其通过博客、网络安全公告、新闻网站、杀毒扫描、社交媒体帖子(如 Reddit 和 Twitter)以及威胁报告等开源情报文本之间的共享联系构建 Neo4j 图数据库。这些联系由可能的失陷指标(如 IP 地址、域名、哈希值、电子邮件地址、电话号码)、已知利用技术与手法信息(如 CVE 和 MITRE ATT&CK 技术 ID)以及网络安全利用信息的潜在来源(如 Twitter 用户名)构成。我们详述了该潜在 IoC 数据库的构建过程,包括加入机器学习与元数据,以便在需要时按特定领域(例如某种自然语言)对数据进行过滤。文中展示了利用该图数据库查询已知恶意 IoC 与开源情报文档(含威胁报告)之间联系的示例。我们给出图数据库中发现的三个有趣联系的具体例子:与一个已知被利用 CVE 的联系、与一个已知恶意 IP 地址的联系,以及一个恶意软件哈希签名的联系。

关键词

引用

@article{arxiv.2301.12013,
  title  = {Cybersecurity Threat Hunting and Vulnerability Analysis Using a Neo4j Graph Database of Open Source Intelligence},
  author = {Elijah Pelofske and Lorie M. Liebrock and Vincent Urias},
  journal= {arXiv preprint arXiv:2301.12013},
  year   = {2024}
}