及时收敛:通过网络威胁情报报告实时预测与解释后开发击击
密码学与安全
2024-05-07 v1
摘要
高级持续性威胁(APT)攻击已在全球范围内造成重大损害。各企业部署的各种终端检测与响应(EDR)系统用于应对潜在威胁,但EDR存在高假阳性问题。为不影响正常运营,分析员需在采取对策前检查并筛选检测结果,而这会导致大量手动工作和警报疲劳,使分析员错失最佳响应时机,从而引发信息泄露和数据破坏。因此,我们提出了端点预测解释系统(Endpoint Forecasting and Interpreting, EFI),其可自动预测后期攻击中的下一步行动,并以技术层面解释,从而将策略调度给EDR以实现提前强化。首先,我们利用网络威胁情报(Cyber Threat Intelligence, CTI)报告提取可映射到低层系统日志的攻击场景图(attack scene graph, ASG),以强化攻击样本。其次,我们构建序列化图预测模型,结合EDR提供的攻击源venance图(attack provenance graph, APG),生成攻击预测图(attack forecast graph, AFG),以预测下一步行动。最后,我们利用攻击模板图(attack template graph, ATG)和图对齐算法进行技术层面解释,自动将策略调度给EDR以提前强化系统。EFI可避免现有EDR假阳性的影响,在不影响正常运营的情况下降低系统攻击面。我们收集了3,484份CTI报告,生成1,429个ASG,标注8,000句话,标记10,451个实体,构建了256个ATG。在DARPA Engagement和大规模CTI数据集上的实验结果表明,EFI预测的AFG与真实攻击图之间的对齐分数可超过0.8,预测与解释的精度可达91.8%。
引用
@article{arxiv.2405.02826,
title = {Nip in the Bud: Forecasting and Interpreting Post-exploitation Attacks in Real-time through Cyber Threat Intelligence Reports},
author = {Tiantian Zhu and Jie Ying and Tieming Chen and Chunlin Xiong and Wenrui Cheng and Qixuan Yuan and Aohan Zheng and Mingqi Lv and Yan Chen},
journal= {arXiv preprint arXiv:2405.02826},
year = {2024}
}