中文

学习 MITRE ATT&CK 对抗技术的关联

密码学与安全 2020-05-14 v2 人工智能

摘要

MITRE ATT&CK 框架提供了一个丰富且可操作的对抗战术、技术和程序仓库。然而,如果我们能够可靠地构建技术关联,从而能够基于已观测到的攻击技术预测未观测到的攻击技术,这些信息对于攻击诊断(即取证)和缓解(即入侵响应)将非常有用。在本文中,我们展示了对 MITRE ATT&CK 报告的 APT 和软件攻击数据进行的统计机器学习分析,以推断出代表可用于技术预测的显著相关性的技术聚类。由于技术之间复杂的多维关系,许多传统的聚类方法无法获得可用的关联。我们的方法使用层次聚类以 95% 的置信度推断攻击技术关联,提供了统计上显著且可解释的技术相关性。我们的分析为 APT 和软件攻击发现了 98 种不同的技术关联(即聚类)。我们的评估结果表明,我们的算法关联的技术中有 78% 表现出显著的互信息,表明其具有相当高的可预测性。

关键词

引用

@article{arxiv.2005.01654,
  title  = {Learning the Associations of MITRE ATT&CK Adversarial Techniques},
  author = {Rawan Al-Shaer and Jonathan M. Spring and Eliana Christou},
  journal= {arXiv preprint arXiv:2005.01654},
  year   = {2020}
}

备注

13 pages, 15 figures. Pre-print / expanded version of paper accepted for publication at IEEE CNS 2020