EXTRACTOR:从威胁报告中提取攻击行为
密码学与安全
2021-04-20 v1 人工智能
摘要
网络威胁情报(CTI)报告中所包含的攻击知识对于有效识别和快速响应网络威胁非常重要。然而,这些知识往往嵌入于大量文本中,因此难以被有效利用。为应对这一挑战,我们提出了一种称为 EXTRACTOR 的新颖方法与工具,可从 CTI 报告中精确自动提取简洁的攻击行为。EXTRACTOR 对文本不做强假设,并能够从非结构化文本中以溯源图的形式提取攻击行为。我们使用来自不同来源的真实事件报告以及 DARPA 对抗性交战的报告(涉及在 Windows、Linux 和 FreeBSD 多种操作系统平台上的若干攻击活动)对 EXTRACTOR 进行评估。评估结果表明,EXTRACTOR 能从 CTI 报告中提取简洁的溯源图,并表明这些图可被网络分析工具成功用于威胁狩猎。
引用
@article{arxiv.2104.08618,
title = {EXTRACTOR: Extracting Attack Behavior from Threat Reports},
author = {Kiavash Satvat and Rigel Gjomemo and V. N. Venkatakrishnan},
journal= {arXiv preprint arXiv:2104.08618},
year = {2021}
}
备注
6th IEEE European Symposium on Security and Privacy