OSTINATO:通过攻击活动相似性检测实现跨主机攻击关联
密码学与安全
2023-12-18 v1
摘要
针对企业的现代攻击通常以企业网络内的多个目标为对象。由于这些网络规模庞大且攻击日益隐蔽,在威胁搜寻过程中,跨越多个主机的攻击活动极难关联。在本文中,我们提出了一种高效的多主机跨主机攻击关联方法。与以往工作不同,我们的方法不需要横向移动检测技术或主机级修改。相反,我们的方法基于一个观察:攻击者在每个渗透的主机上都有少数战略任务目标,并且实现这些目标的技术手段只有少数几种。我们方法的核心思想是比较不同主机上的(操作系统无关的)活动,并关联那些显示出使用相似战术、技术和程序的主机。我们将该方法实现为一个名为Ostinato的工具,并在涉及DARPA主导的红队演练(涵盖500台主机)以及另一个多主机攻击场景的威胁搜寻场景中成功进行了评估。Ostinato成功检测到另外21台被入侵的主机,而底层基于主机的检测系统在跨越攻击活动多天的过程中忽略了这些主机。此外,Ostinato成功将底层检测系统产生的警报减少了90%以上,从而有助于缓解威胁警报疲劳问题。
引用
@article{arxiv.2312.09321,
title = {OSTINATO: Cross-host Attack Correlation Through Attack Activity Similarity Detection},
author = {Sutanu Kumar Ghosh and Kiavash Satvat and Rigel Gjomemo and V. N. Venkatakrishnan},
journal= {arXiv preprint arXiv:2312.09321},
year = {2023}
}
备注
21 pages, 5 figures