中文

网络安全中的诱饵:一项测试双向欺骗有效性的探索性研究

密码学与安全 2021-08-26 v1

摘要

诱饵是广泛使用的网络欺骗技术之一,防御者通过创建虚构的机器(即蜜罐)来引诱攻击者。部署蜜罐是为了诱使攻击者,但其有效性取决于它们的配置,因为这会影响到攻击者是否会将其判断为“真实”机器。在这项工作中,我们研究了双向欺骗,即我们同时操纵蜜罐和真实机器的可观测配置。其思路是通过使蜜罐“看起来像”真实机器,或使真实机器“看起来像蜜罐”来改善网络防御。我们识别了真实机器和蜜罐的可修改特征,并在不同程度上隐藏这些特征。在一项实验中,我们研究了三种条件:蜜罐和真实机器均使用默认特征、仅隐藏蜜罐特征、以及同时隐藏蜜罐和真实机器特征。我们使用一个包含 40 台机器的网络,其中 20 台是蜜罐。我们操纵了这些机器的特征,并使用一个实验测试平台(HackIT)来测试这些诱饵策略对人类攻击者的有效性。结果表明:两种形式的欺骗(隐藏蜜罐、同时隐藏蜜罐和真实机器)中的任何一种都优于完全不欺骗。我们观察到,在两种欺骗条件下,攻击者试图对蜜罐发起更多攻击,并从蜜罐中窃取了更多数据。然而,在两种欺骗条件之间,对蜜罐的攻击和数据窃取没有差异。研究结果告知网络安全防御者如何操纵蜜罐和真实机器的可观察特征,为攻击者制造不确定性并改善网络防御。

关键词

引用

@article{arxiv.2108.11037,
  title  = {Decoys in Cybersecurity: An Exploratory Study to Test the Effectiveness of 2-sided Deception},
  author = {Palvi Aggarwal and Yinuo Du and Kuldeep Singh and Cleotilde Gonzalez},
  journal= {arXiv preprint arXiv:2108.11037},
  year   = {2021}
}

备注

Presented at 1st International Workshop on Adaptive Cyber Defense, 2021 (arXiv:2108.08476)