中文

工业控制系统中自动化威胁狩猎的设计与开发

密码学与安全 2022-02-04 v1 分布式、并行与集群计算

摘要

传统的工业系统(如发电厂、水处理厂等)被构建为在高度隔离和受控的能力下运行。近来,工业控制系统(ICSs)为便于访问和适应先进技术而暴露于互联网,但这带来了安全漏洞。攻击者常利用这些漏洞对 ICSs 发起攻击。为此,执行威胁狩猎以主动监控 ICS 网络的安全,并保护其免受可能导致系统故障的威胁。威胁狩猎者手动识别威胁,并基于可用威胁情报给出假设。在本文中,我们指出了 ICS 网络威胁狩猎自动化研究缺失的空白。我们提出了威胁情报的自动提取以及假设的生成与验证。我们基于 ICS MITRE ATT&CK 框架提供的威胁情报,提出了一种自动化威胁狩猎框架以实现任务自动化。与现有的基于云、成本高且易出人为错误的狩猎方案不同,我们的方案是集中式开源的,使用不同的开源技术实现,例如 Elasticsearch、Conpot、Metasploit、Web 单页应用(SPA)和机器学习分析器。我们的结果表明,所提出的威胁狩猎方案能识别网络攻击,并根据来自 ICS MITRE ATT&CK 的技术、战术和程序(TTPs)向威胁狩猎者发出带假设的警报。随后,机器学习分类器自动预测攻击的未来行动。

关键词

引用

@article{arxiv.2202.01543,
  title  = {Design and Development of Automated Threat Hunting in Industrial Control Systems},
  author = {Masumi Arafune and Sidharth Rajalakshmi and Luigi Jaldon and Zahra Jadidi and Shantanu Pal and Ernest Foo and Nagarajan Venkatachalam},
  journal= {arXiv preprint arXiv:2202.01543},
  year   = {2022}
}