中文

D2M:网络中对抗性移动的动态防御与建模

社会与信息网络 2020-01-31 v1

摘要

给定一个由设备及其认证历史(例如设备登录)构成的大型企业网络,我们如何量化网络对横向攻击的脆弱性并识别面临风险的设备?我们通过 D2M 系统性地解决这些问题,D2M 是首个利用与微软 Defender 高级威胁防护组的研究人员、工程师和威胁猎手共同开发的多种攻击策略对企业网络中的横向攻击进行建模的框架。这些策略整合真实世界的对抗性动作(例如权限提升)以生成攻击路径:一系列被攻陷的机器。利用这些攻击路径和一种新颖的蒙特卡洛方法,我们将网络脆弱性表述为网络拓扑、访问凭据分布与初始渗透点的概率函数。为识别面临横向攻击风险的机器,我们提出了一套五种快速的图挖掘技术,包括一种受节点免疫研究启发、称为 AnomalyShield 的新颖技术。使用来自微软和洛斯阿拉莫斯国家实验室的三个真实世界认证图(多达 223,399 次认证),我们报告了关于网络对横向攻击脆弱性的首批实验结果,展示了 D2M 赋能 IT 管理员制定健壮用户访问凭据策略的独特潜力。

关键词

引用

@article{arxiv.2001.11108,
  title  = {D2M: Dynamic Defense and Modeling of Adversarial Movement in Networks},
  author = {Scott Freitas and Andrew Wicker and Duen Horng Chau and Joshua Neil},
  journal= {arXiv preprint arXiv:2001.11108},
  year   = {2020}
}

备注

Accepted to SDM 2020