利用网络威胁情报实现高效的网络威胁狩猎
密码学与安全
2021-02-26 v2 计算与语言
数据库
摘要
基于日志的网络威胁狩猎已成为应对复杂攻击的重要解决方案。然而,现有方法需要耗费大量精力手动构建查询,且忽视了开源网络威胁情报(OSCTI)所提供的丰富外部威胁知识。为弥补这一差距,我们提出 ThreatRaptor,一个利用 OSCTI 促进计算机系统威胁狩猎的系统。ThreatRaptor 构建于系统审计框架之上,提供(1)一个无监督、轻量且准确的 NLP 流水线,从非结构化 OSCTI 文本中抽取结构化威胁行为;(2)一种简洁且富有表现力的领域特定查询语言 TBQL,用于狩猎恶意系统活动;(3)一种查询合成机制,自动合成用于狩猎的 TBQL 查询;(4)一个高效的查询执行引擎,用于检索海量审计日志数据。在广泛攻击案例上的评估证明了 ThreatRaptor 在实际威胁狩猎中的准确性与高效性。
引用
@article{arxiv.2010.13637,
title = {Enabling Efficient Cyber Threat Hunting With Cyber Threat Intelligence},
author = {Peng Gao and Fei Shao and Xiaoyuan Liu and Xusheng Xiao and Zheng Qin and Fengyuan Xu and Prateek Mittal and Sanjeev R. Kulkarni and Dawn Song},
journal= {arXiv preprint arXiv:2010.13637},
year = {2021}
}
备注
Accepted paper at ICDE 2021