中文

未来的恶意软件?分析师检测的网络事件预测

密码学与安全 2023-09-13 v3

摘要

政府、学术界和工业界已做出大量努力来预期、预测和缓解网络攻击。一种常见的方法是基于网络望远镜、蜜罐和自动化入侵检测/防御系统的数据对网络攻击进行时间序列预测。这项研究揭示了诸如网络攻击的系统性等关键见解。在此,我们通过对分析师检测并验证的恶意软件发生事件进行预测,提出了该问题的另一种视角。我们将这些恶意软件实例称为网络事件数据。具体而言,我们的数据集来自一家为美国国防部服务的大型运营计算机安全服务提供商(CSSP)的分析师检测事件,该提供商很少仅依赖自动化系统。我们的数据集包含约七年内网络事件的每周计数。由于所有网络事件均经过分析师验证,我们的数据集不太可能出现其他数据源中常有的假阳性。此外,更高质量的数据可用于多种用途,如资源分配、安全资源估算以及有效风险管理策略的制定。我们使用贝叶斯状态空间模型进行预测,发现可以预测一周前的事件。为了量化突发,我们使用了马尔可夫模型。我们在分析师检测的网络攻击中发现的系统性结果与之前使用其他来源的研究一致。预测提供的先进信息可通过提供一周前未来网络事件的可能值和范围来帮助威胁感知。网络事件预测的其他潜在应用包括CSSP中网络防御资源和能力的主动分配(例如分析师人员配置和传感器配置)。增强的威胁感知可改善网络安全。

关键词

引用

@article{arxiv.1707.03243,
  title  = {Malware in the Future? Forecasting of Analyst Detection of Cyber Events},
  author = {Jonathan Z. Bakdash and Steve Hutchinson and Erin G. Zaroukian and Laura R. Marusich and Saravanan Thirumuruganathan and Charmaine Sample and Blaine Hoffman and Gautam Das},
  journal= {arXiv preprint arXiv:1707.03243},
  year   = {2023}
}

备注

Revised version resubmitted to journal