中文

通过人机协同安全分析实现高效的攻击调查

密码学与安全 2025-07-22 v3 计算与语言 数据库

摘要

系统审计是一项关键技术,用于收集系统调用事件作为系统溯源,并调查诸如高级持续性威胁 (APT) 等复杂的多步攻击。然而,由于系统溯源数据量巨大且无法聚焦于与攻击相关的部分,现有的攻击调查方法难以揭示长攻击序列。在本文中,我们提出了 Provexa,一个防御系统,它使人类分析师能够有效地分析大规模系统溯源,以揭示多步攻击序列。Provexa 引入了一种富有表现力的领域特定语言 ProvQL,它为各种类型的攻击分析(例如,攻击模式搜索、攻击依赖追踪)提供了基本原语并支持用户自定义约束,使分析师能够聚焦于与攻击相关的部分,并迭代地筛选大量溯源数据。此外,Provexa 提供了一个优化的执行引擎以实现高效的语言执行。我们在广泛的攻击场景上进行了大量评估,证明了 Provexa 在促进及时攻击调查方面的实际有效性。

关键词

引用

@article{arxiv.2211.05403,
  title  = {Enabling Efficient Attack Investigation via Human-in-the-Loop Security Analysis},
  author = {Saimon Amanuel Tsegai and Xinyu Yang and Haoyuan Liu and Peng Gao},
  journal= {arXiv preprint arXiv:2211.05403},
  year   = {2025}
}

备注

Accepted at 51st International Conference on Very Large Data Bases (VLDB) 2025