ProGQL:面向网络攻击调查的关联图查询系统
密码学与安全
2025-10-31 v2 数据库
摘要
关联分析(PA)最近作为网络攻击调查的重要解决方案而出现。PA 利用系统监控将系统活动记录为一系列系统审计事件,并将这些事件组织为关联图以显示系统活动之间的依赖关系,从而揭示网络攻击的步骤。尽管其潜力巨大,现有 PA 技术仍面临两个关键挑战:(1)灵活性差、不可扩展,难以融合分析师的专业知识;(2)内存效率低,常需>100GB 内存才能保存整个事件流,从而根本限制了在实际环境中的可扩展性和部署。为此,我们提出 ProGQL 框架,提供基于域的图搜索语言和经过精心设计的查询引擎,允许 PA 针对系统审计事件和专家知识联合表达为图搜索查询,从而促进复杂网络攻击的调查。具体而言,为了支持从起始边缘进行依赖搜索(PA 中必需的功能),ProGQL 引入了受限图遍历、边缘权重计算、沿加权边传递值以及图合并等新型语言构造。此外,ProGQL 查询引擎针对高效跨异构数据库后端的增量图搜索进行了优化,无需完全在内存中进行物化,从而降低了内存开销。我们在真实攻击案例上进行评估,表明 ProGQL 在表达多样化复杂攻击方面优于当前最先进的图查询语言 Cypher;与当前最先进的 PA 技术 DEPIMPACT 进行比较进一步显示,我们框架在可扩展性方面的显著提升。
引用
@article{arxiv.2510.22400,
title = {ProGQL: A Provenance Graph Query System for Cyber Attack Investigation},
author = {Fei Shao and Jia Zou and Zhichao Cao and Xusheng Xiao},
journal= {arXiv preprint arXiv:2510.22400},
year = {2025}
}