POIROT:将攻击行为与内核审计记录对齐以实现网络威胁狩猎
密码学与安全
2019-10-02 v1
摘要
网络威胁情报(CTI)正被用于搜索可能已在企业网络中潜伏许久而未被发现的攻击指标。为了进行更有效的分析,CTI开放标准已纳入描述性关系,展示指标或可观测对象彼此之间如何关联。然而,这些信息收集过程中要么完全被忽视,要么未被用于威胁狩猎。在本文中,我们提出一个名为POIROT的系统,它利用这些关联来揭示一次成功攻击活动的各个步骤。我们使用内核审计作为可靠来源,其涵盖系统实体之间的所有因果关系与信息流,并将威胁狩猎建模为一个不精确的图模式匹配问题。我们的技术方法基于一种新颖的相似性度量,该度量评估由CTI关联构建的查询图与由内核审计日志记录构建的来源图之间的对齐程度。我们在公开的真实世界事件报告以及由DARPA设计的对抗性交战报告上评估POIROT,包括针对Linux、FreeBSD和Windows等不同OS平台的十次不同攻击活动。我们的评估结果表明,POIROT能够在包含数百万节点的图中进行搜索并在几分钟内精准定位攻击,且结果说明CTI关联可作为威胁狩猎的鲁棒且可靠的工件。
引用
@article{arxiv.1910.00056,
title = {POIROT: Aligning Attack Behavior with Kernel Audit Records for Cyber Threat Hunting},
author = {Sadegh M. Milajerdi and Birhanu Eshete and Rigel Gjomemo and V. N. Venkatakrishnan},
journal= {arXiv preprint arXiv:1910.00056},
year = {2019}
}
备注
The final version of this paper is going to appear in the ACM SIGSAC Conference on Computer and Communications Security (CCS'19), November 11-15, 2019, London, United Kingdom