从入侵告警中近实时学习与提取攻击模型
密码学与安全
2021-03-26 v1
摘要
关键且复杂的网络攻击常采用大量侦察、利用与混淆技术以渗透防护严密的企业网络。攻击的发现与检测虽需持续努力,但已不再足够。安全运营中心(SOC)分析师被海量入侵告警淹没,无法提取可操作的情报。认识到这一挑战,本文描述了通过部署 ASSERT 处理来自 OmniSOC 的入侵告警,并与印第安纳大学应用网络安全研究中心(CACR)协作所取得的进展与发现。ASSERT 利用信息论无监督学习,在近实时下无需专家知识即可提取并更新“攻击模型”。它消费流式入侵告警,并生成少量统计模型,使 SOC 分析师能及时理解正在进行与新出现的攻击。本文介绍 ASSERT 的架构与关键流程,并讨论若干真实世界攻击模型以凸显惠及 SOC 运营的用例。研究团队正在开发轻量级容器化 ASSERT,将通过公共仓库共享,以帮助社区应对海量入侵告警。
引用
@article{arxiv.2103.13902,
title = {Near Real-time Learning and Extraction of Attack Models from Intrusion Alerts},
author = {Shanchieh Jay Yang and Ahmet Okutan and Gordon Werner and Shao-Hsuan Su and Ayush Goel and Nathan D. Cahill},
journal= {arXiv preprint arXiv:2103.13902},
year = {2021}
}