衰减的入侵指标
密码学与安全
2018-03-30 v1
摘要
入侵指标数量的稳定增长及其易变性使得对它们的处理颇具挑战性。一旦被入侵的基础设施被清理干净,威胁行为者就会转移到其他目标基础设施或直接改变攻击策略。为了简化 IoC 的评估并利用综合分析能力,引入了威胁情报共享平台,以促进社区层面的协作。在本文中,我们使用开源威胁情报平台 MISP 来实现并展示一个针对 MISP 社区内共享的衰减 IoC 的通用评分模型,该模型符合其异构目标。该模型考虑了与入侵指标一同共享的现有元信息,从而促进了机器对共享入侵指标有效性的决策过程。该模型被应用于事件响应期间通常遇到的常见用例。
引用
@article{arxiv.1803.11052,
title = {Decaying Indicators of Compromise},
author = {Andras Iklody and Gerard Wagener and Alexandre Dulaunoy and Sami Mokaddem and Cynthia Wagner},
journal= {arXiv preprint arXiv:1803.11052},
year = {2018}
}
备注
6 pages, 5 figures, draft for review