中文

基于告警驱动攻击图的攻击者行为预测

密码学与安全 2024-08-20 v1

摘要

虽然入侵检测系统是抵御网络攻击的第一道防线,但它们通常产生大量告警,导致安全运营中心(SOC)分析师的告警疲劳。告警驱动攻击图(AGs)已被开发用于通过自动发现入侵告警中的攻击路径来减少告警疲劳。然而,它们仅在离线设置下工作,无法对关键攻击路径进行优先级排序。本文在现有的告警驱动AG框架之上构建了行为预测能力,用于预测给定观察到的行为序列后攻击者下一步最可能的行为,从而使分析师能够对非平凡攻击路径进行优先级排序。我们还修改了该框架以在实时中构建AG,即当新告警被触发时。通过这种方式,我们将告警驱动AGs转换为预警系统,使分析师能够规避正在进行的攻击并打破网络杀伤链。我们提出了一种期望最大化方法,用于在基于逆后缀的概率确定性有限自动机(rSPDFA)中预测未来行为。通过利用三个真实的入侵和端点告警数据集,我们经验性地证明了表现最佳的rSPDFA平均前3准确率达到67.27%,相比三个基线平均提升了57.17%。我们还邀请了六位SOC分析师在两个场景中使用演化AGs。他们的反馈表明,行为预测帮助他们对关键事件进行优先级排序,而演化AGs使他们能够实时选择对策。

关键词

引用

@article{arxiv.2408.09888,
  title  = {Forecasting Attacker Actions using Alert-driven Attack Graphs},
  author = {Ion Băbălău and Azqa Nadeem},
  journal= {arXiv preprint arXiv:2408.09888},
  year   = {2024}
}