中文

从网络威胁情报报告中挖掘时序攻击模式

密码学与安全 2024-01-04 v1 信息检索 机器学习 软件工程

摘要

防御网络攻击需要从业者基于高层次的对手行为进行操作。关于以往网络攻击事件的网络威胁情报 (CTI) 报告描述了随时间推移的恶意行动链。为避免网络攻击事件重演,从业者必须主动识别并防御反复出现的行动链——我们称之为时序攻击模式。自动挖掘行动间的模式可提供关于以往网络攻击对手行为的结构化且可操作的信息。本文的目标是通过从网络威胁情报报告中挖掘时序攻击模式,帮助安全从业者确定优先级并主动防御网络攻击。为此,我们提出了 ChronoCTI,一个从以往网络攻击的网络威胁情报 (CTI) 报告中自动挖掘时序攻击模式的流水线。为构建 ChronoCTI,我们建立了时序攻击模式的基准真实数据集,并应用了最先进的大语言模型、自然语言处理和机器学习技术。我们将 ChronoCTI 应用于一组 713 份 CTI 报告,从中识别出 124 个时序攻击模式,并将其归为九个模式类别。我们发现最普遍的模式类别是诱骗受害用户执行恶意代码以发起攻击,其次是绕过受害网络中的反恶意软件系统。基于观察到的模式,我们倡导组织对用户进行网络安全最佳实践培训,引入功能有限的不可变操作系统,并强制实施多用户认证。此外,我们倡导从业者利用 ChronoCTI 的自动挖掘能力,并针对反复出现的攻击模式设计应对措施。

关键词

引用

@article{arxiv.2401.01883,
  title  = {Mining Temporal Attack Patterns from Cyberthreat Intelligence Reports},
  author = {Md Rayhanur Rahman and Brandon Wroblewski and Quinn Matthews and Brantley Morgan and Tim Menzies and Laurie Williams},
  journal= {arXiv preprint arXiv:2401.01883},
  year   = {2024}
}

备注

A modified version of this pre-print is submitted to IEEE Transactions on Software Engineering, and is under review