中文

HOLMES:通过可疑信息流关联实现实时APT检测

密码学与安全 2019-01-21 v2

摘要

在本文中,我们提出HOLMES,一个实现高级持续性威胁(APT)检测新方法的系统。HOLMES受到若干真实世界APT案例研究的启发,这些案例凸显了APT行为者的一些共同目标。简而言之,HOLMES旨在产生一个检测信号,指示作为APT攻击活动一部分的协调行为集的存在。我们的方法解决的主要挑战之一包括开发一套使检测信号稳健可靠的技术。在高层面上,我们开发的技术有效利用了攻击活动期间产生的可疑信息流之间的关联。除检测能力外,HOLMES还能实时生成总结攻击者行为的高层图。分析师可利用该图进行有效的网络响应。针对一些真实世界APT对我们方法的评估表明,HOLMES能以高精度和低误报率检测APT攻击活动。HOLMES生成的紧凑高层图有效总结了正在进行的攻击活动,并可协助实时网络响应操作。

关键词

引用

@article{arxiv.1810.01594,
  title  = {HOLMES: Real-time APT Detection through Correlation of Suspicious Information Flows},
  author = {Sadegh M. Milajerdi and Rigel Gjomemo and Birhanu Eshete and R. Sekar and V. N. Venkatakrishnan},
  journal= {arXiv preprint arXiv:1810.01594},
  year   = {2019}
}

备注

The final version of this paper will appear in the proceedings of the 40th IEEE Symposium on Security and Privacy in May 2019 (https://www.ieee-security.org/TC/SP2019/)