中文

通过挖掘大规模日志数据检测早期企业感染

密码学与安全 2014-11-26 v2

摘要

近年来,更复杂的攻击不断涌现,包括高级持续性威胁(APT),它们通过瞄准机密的专有信息,对组织和政府构成严重风险。此外,新恶意软件变种的出现速度比以往任何时候都快。由于许多此类恶意软件旨在规避现有的安全产品,当今大多数企业部署的传统防御措施(如防病毒软件、防火墙、入侵检测系统)往往无法在早期阶段检测到感染。我们通过提出一个基于图论中置信传播启发的新框架,来解决企业环境中早期感染的检测问题。置信传播可以与受感染主机或恶意域名的“种子”(由企业安全运营中心(SOC)提供)一起使用,也可以在没有种子的情况下使用。在后一种情况下,我们开发了一种特别为企业量身定制的C&C通信检测器,它可以检测到仅有一台主机与C&C服务器通信的隐蔽入侵。我们证明,我们的技术在检测企业感染方面表现良好。我们在洛斯阿拉莫斯国家实验室(LANL)发布的两个月的匿名DNS日志上实现了高准确率、低误报率和低漏报率,这些日志包含了由LANL领域专家模拟的APT感染攻击。我们还将我们的算法应用于在大型企业边界收集的38TB真实网络代理日志。通过与企业SOC合作进行仔细的人工调查,我们表明我们的技术识别出了数百个被最先进安全产品忽略的恶意域。

关键词

引用

@article{arxiv.1411.5005,
  title  = {Detection of Early-Stage Enterprise Infection by Mining Large-Scale Log Data},
  author = {Alina Oprea and Zhou Li and Ting-Fang Yen and Sang Chin and Sumayah Alrwais},
  journal= {arXiv preprint arXiv:1411.5005},
  year   = {2014}
}