Marlin:基于知识驱动的溯源图分析实现高效鲁棒的网络攻击检测
密码学与安全
2024-07-11 v2
摘要
学术界和工业界的近期研究已证实基于溯源图的检测在高级网络攻击检测与调查中的有效性。然而,分析大规模溯源图通常会产生大量开销。为提升性能,现有检测系统实施了多种优化策略。但正如近期几项研究所指出的,这些策略可能丢失必要的上下文信息,并易受规避攻击。设计一个既高效又能抵御对抗攻击的检测系统是一个开放性问题。我们提出 Marlin,它通过实时溯源图对齐来实现网络攻击检测。通过利用嵌入了攻击知识的查询图,Marlin 能够高效识别溯源图中的实体和事件,嵌入针对性分析并显著缩小搜索空间。此外,我们将图对齐算法整合到基于标签传播的模式中,从而消除了存储和重新处理原始日志的需求。这一设计显著降低了内存存储需求并最小化了数据处理开销。因此,它能在保留必要上下文信息的同时实现实时图对齐,从而增强了网络攻击检测的鲁棒性。此外,Marlin 允许分析人员灵活定制攻击查询图,以检测扩展攻击并提供可解释的检测结果。我们在两个包含 257.42 GB 日志和 12 个不同大小查询图的大规模公开数据集上进行了实验评估,覆盖了多种攻击技术和场景。结果显示,Marlin 每秒可处理 137K 事件,同时准确识别出 120 个子图,包含 31 个已确认攻击,且仅有 1 个误报,证明了其在处理海量数据时的高效性和准确性。
引用
@article{arxiv.2403.12541,
title = {Marlin: Knowledge-Driven Analysis of Provenance Graphs for Efficient and Robust Detection of Cyber Attacks},
author = {Zhenyuan Li and Yangyang Wei and Xiangmin Shen and Lingzhi Wang and Yan Chen and Haitao Xu and Shouling Ji and Fan Zhang and Liang Hou and Wenmao Liu and Xuhong Zhang and Jianwei Ying},
journal= {arXiv preprint arXiv:2403.12541},
year = {2024}
}