中文

调查网络威胁情报的时间动态特性

密码学与安全 2025-01-22 v1 信息论 社会与信息网络 math.IT

摘要

被控指示(Indicators of Compromise, IoCs)在网络威胁的快速检测和缓解中发挥着关键作用。然而,现有文献在深入分析IoC发布的时间方面存在不足,尤其是针对与常见漏洞披露(Common Vulnerabilities and Exposures, CVEs)相关的最新数据集。本文通过分析针对数个近期CVE的网络威胁情报(Cyber Threat Intelligence, CTI)的时效性和完整性,来弥补这一差距。本研究所得出的见解旨在增强针对动态网络威胁的网络防御策略,尤其是那些不断适应其战术、技术与程序(Tactics, Techniques, and Procedures, TTPs)的威胁。我们利用来自多个供应商的IoC,审查了IoC的发布速率。我们的分析深入探讨了各种因素,包括威胁的本质、其演化轨迹以及随时间的可观察性,如何影响IoC的发布速率。我们的初步发现强调,网络防御者在更新任何给定漏洞的IoC时需要保持持续的警惕,因为IoC的发布速率可能随时间而波动。我们观察到一种类似流行病模型的循环模式:在漏洞公开后,IoC的发布呈现稀疏阶段,随后迅速激增,最终进入IoC发布速率较慢的长期阶段。

关键词

引用

@article{arxiv.2412.19086,
  title  = {Investigating the Temporal Dynamics of Cyber Threat Intelligence},
  author = {Angel Kodituwakku and Clark Xu and Daniel Rogers and David K. Ahn and Errin W. Fulp},
  journal= {arXiv preprint arXiv:2412.19086},
  year   = {2025}
}