中文

MAAC:用于检测多步攻击的新型告警关联方法

密码学与安全 2021-10-26 v2

摘要

随着攻击手段的持续改进,分布式、复杂、有针对性的攻击越来越多,攻击者使用组合攻击方法以达到目的。高级网络攻击包含多个阶段以实现最终目标。传统的入侵检测系统如终端安全管理工具、防火墙及其他监控工具在攻击期间会产生大量告警。这些告警包含攻击线索,也有许多与攻击无关的误报。安全分析师需要分析大量告警并从中找出有用线索、重构攻击场景。然而,大多数传统安全监控工具无法关联来自不同来源的告警,因此许多多步攻击仍完全未被察觉,需要安全分析师像大海捞针般手动分析。我们提出 MAAC,一种多步攻击告警关联系统,它基于告警语义和攻击阶段减少重复告警并组合多步攻击路径。真实世界数据集的评估结果表明,MAAC 能有效将告警减少 90\% 并从大量告警中发现攻击路径。

关键词

引用

@article{arxiv.2011.07793,
  title  = {MAAC: Novel Alert Correlation Method To Detect Multi-step Attack},
  author = {Xiaoyu Wang and Xiaorui Gong and Lei Yu and Jian Liu},
  journal= {arXiv preprint arXiv:2011.07793},
  year   = {2021}
}

备注

8 pages,5 figures, trustcom2021