中文

超越 IoC:从外部 CTI 中自动提取攻击模式

密码学与安全 2023-07-13 v2 机器学习

摘要

公共和商业组织广泛共享网络威胁情报(CTI),以使系统做好准备防御已有和新兴的网络攻击。然而,传统 CTI 主要关注追踪已知威胁指标(如 IP 地址和域名),这些指标在防御不断演变的攻击时可能无法提供长期价值。为应对这一挑战,我们提出使用称为攻击模式的更鲁棒的威胁情报信号。LADDER 是一个知识提取框架,能够大规模从 CTI 报告中提取基于文本的攻击模式。该框架通过捕获 Android 和企业网络中攻击的各个阶段来刻画攻击模式,并系统地将其映射到 MITRE ATT&CK 模式框架。安全分析师可使用 LADDER 来确定与已有和新兴威胁相关的攻击向量的存在,从而使其能够主动准备防御。我们还展示了若干用例以说明 LADDER 在真实场景中的应用。最后,我们提供了一个新的开放获取基准恶意软件数据集,用于训练未来的网络威胁情报模型。

关键词

引用

@article{arxiv.2211.01753,
  title  = {Looking Beyond IoCs: Automatically Extracting Attack Patterns from External CTI},
  author = {Md Tanvirul Alam and Dipkamal Bhusal and Youngja Park and Nidhi Rastogi},
  journal= {arXiv preprint arXiv:2211.01753},
  year   = {2023}
}