NODLINK:一种用于细粒度APT攻击检测与溯源的在线系统
密码学与安全
2023-11-07 v1
摘要
高级持续性威胁(APT)攻击一直困扰现代企业的运营,造成重大财务损失。为应对此类攻击,研究人员提出利用溯源图对系统实体及其依赖关系建模,从而捕捉APT攻击复杂且隐蔽的场景的技术。特别是,为加速攻击检测并减少财务损失,亟需能够在时效性与资源受限约束下检测并溯源APT攻击的基于溯源图的在线检测系统。遗憾的是,现有在线系统通常牺牲检测粒度以降低计算复杂度,生成包含超过100,000个节点的溯源图,给安全管理员解读检测结果带来挑战。本文设计并实现了NodLink,这是首个在不牺牲检测粒度前提下保持高检测精度的在线检测系统。我们的核心见解是:基于溯源图的在线检测系统中的APT攻击检测过程可建模为斯坦纳树问题(STP),该问题拥有高效的在线近似算法,能以理论有界误差恢复简洁的攻击相关溯源图。为将STP近似算法框架用于APT攻击检测,我们提出了一种新颖的内存缓存设计、一种高效的攻击筛查方法,以及一种比传统算法更高效且保持相同复杂度的新STP近似算法。我们在生产环境中评估了NodLink。开放世界实验表明,NodLink在检测与溯源精度上比两个最先进(SOTA)的在线溯源分析系统高出数个数量级,同时具有相同或更高的吞吐量。
引用
@article{arxiv.2311.02331,
title = {NODLINK: An Online System for Fine-Grained APT Attack Detection and Investigation},
author = {Shaofei Li and Feng Dong and Xusheng Xiao and Haoyu Wang and Fei Shao and Jiedong Chen and Yao Guo and Xiangqun Chen and Ding Li},
journal= {arXiv preprint arXiv:2311.02331},
year = {2023}
}
备注
The final version of this paper is going to appear in the Conference on Network and Distributed System Security Symposium (NDSS'24), 26 Feb - 1 Mar 2024, San Diego, California