中文

LogKernel:一种基于行为溯源图与图核聚类的威胁狩猎方法

密码学与安全 2022-08-19 v1

摘要

网络威胁狩猎是在组织信息系统中主动搜寻隐藏威胁的过程,是对高级持续性威胁(APTs)主动防御的关键组成部分。然而,当前大多数威胁狩猎方法依赖网络威胁情报(CTI),能够发现已知攻击,却无法发现CTI未披露的未知攻击。本文提出LogKernel,一种基于图核聚类的威胁狩猎方法,可有效将攻击行为从良性活动中分离。LogKernel首先将系统审计日志抽象为行为溯源图(BPGs),随后利用图核将图嵌入连续空间进行聚类。特别地,我们基于BPGs的特征设计了一种新的图核聚类方法,能够捕获BPGs的结构信息与丰富标签信息。为降低误报,LogKernel进一步量化异常行为的威胁度。我们在包含七种模拟攻击场景的恶意数据集以及包含四种攻击场景的DAPRA CADETS数据集上评估LogKernel。结果表明,LogKernel能够狩猎其中的所有攻击场景,且与最先进(SOTA)方法相比,能够发现未知攻击。

关键词

引用

@article{arxiv.2208.08820,
  title  = {LogKernel A Threat Hunting Approach Based on Behaviour Provenance Graph and Graph Kernel Clustering},
  author = {Jiawei Li and Ru Zhang and Jianyi Liu and Gongshen Liu},
  journal= {arXiv preprint arXiv:2208.08820},
  year   = {2022}
}