中文

衰减的入侵指标

密码学与安全 2018-03-30 v1

摘要

入侵指标数量的稳定增长及其易变性使得对它们的处理颇具挑战性。一旦被入侵的基础设施被清理干净,威胁行为者就会转移到其他目标基础设施或直接改变攻击策略。为了简化 IoC 的评估并利用综合分析能力,引入了威胁情报共享平台,以促进社区层面的协作。在本文中,我们使用开源威胁情报平台 MISP 来实现并展示一个针对 MISP 社区内共享的衰减 IoC 的通用评分模型,该模型符合其异构目标。该模型考虑了与入侵指标一同共享的现有元信息,从而促进了机器对共享入侵指标有效性的决策过程。该模型被应用于事件响应期间通常遇到的常见用例。

关键词

引用

@article{arxiv.1803.11052,
  title  = {Decaying Indicators of Compromise},
  author = {Andras Iklody and Gerard Wagener and Alexandre Dulaunoy and Sami Mokaddem and Cynthia Wagner},
  journal= {arXiv preprint arXiv:1803.11052},
  year   = {2018}
}

备注

6 pages, 5 figures, draft for review