基于贝叶斯斯塔克伯格博弈的Web应用移动目标防御
密码学与安全
2016-11-18 v3 人工智能
计算机科学与博弈论
多智能体系统
摘要
当前设计Web应用的复杂性使得软件安全成为一个难以实现的目标。攻击者可以探查网络上已部署的服务并在其方便时发起攻击。Web应用中的移动目标防御(MTD)是一种消除其侦察优势的有效机制,但该框架在切换其Web协议栈的多个配置时需要良好的切换策略。为解决此问题,我们提出将真实世界的MTD Web应用建模为重复贝叶斯博弈。然后我们构建一个优化问题,在考虑不同Web协议栈配置间切换成本的同时生成有效的切换策略。为将该模型整合到已开发的MTD系统中,我们开发了一个自动化系统,针对具有预定义能力的输入攻击者类型生成通用漏洞披露(CVE)的攻击集。我们的框架通过使用从国家漏洞数据库(NVD)获取的CVE安全领域专业知识,为博弈中的参与者(防御者和攻击者)获得真实的奖励值。我们还解决了漏洞优先级排序问题,修复这些漏洞可提升MTD系统的安全性。最后,我们通过评估在输入攻击者信息存在不确定性时模型的性能,证明了所提模型的鲁棒性。
引用
@article{arxiv.1602.07024,
title = {Moving Target Defense for Web Applications using Bayesian Stackelberg Games},
author = {Sailik Sengupta and Satya Gautam Vadlamudi and Subbarao Kambhampati and Marthony Taguinod and Adam Doupé and Ziming Zhao and Gail-Joon Ahn},
journal= {arXiv preprint arXiv:1602.07024},
year = {2016}
}
备注
9 pages, 4 figures