MAAC:用于检测多步攻击的新型告警关联方法
密码学与安全
2021-10-26 v2
摘要
随着攻击手段的持续改进,分布式、复杂、有针对性的攻击越来越多,攻击者使用组合攻击方法以达到目的。高级网络攻击包含多个阶段以实现最终目标。传统的入侵检测系统如终端安全管理工具、防火墙及其他监控工具在攻击期间会产生大量告警。这些告警包含攻击线索,也有许多与攻击无关的误报。安全分析师需要分析大量告警并从中找出有用线索、重构攻击场景。然而,大多数传统安全监控工具无法关联来自不同来源的告警,因此许多多步攻击仍完全未被察觉,需要安全分析师像大海捞针般手动分析。我们提出 MAAC,一种多步攻击告警关联系统,它基于告警语义和攻击阶段减少重复告警并组合多步攻击路径。真实世界数据集的评估结果表明,MAAC 能有效将告警减少 90\% 并从大量告警中发现攻击路径。
引用
@article{arxiv.2011.07793,
title = {MAAC: Novel Alert Correlation Method To Detect Multi-step Attack},
author = {Xiaoyu Wang and Xiaorui Gong and Lei Yu and Jian Liu},
journal= {arXiv preprint arXiv:2011.07793},
year = {2021}
}
备注
8 pages,5 figures, trustcom2021