RAPTOR:基于攻击阶段关联的工业物联网高级持续性威胁检测
密码学与安全
2023-09-27 v3
摘要
过去针对工业物联网(IIoT)的高级持续性威胁(APT)攻击,如2016年乌克兰电网攻击和2017年沙特石化厂攻击,已显示出APT攻击活动的破坏性影响,同时APT组织持续开发新的IIoT恶意软件。现有APT检测系统采用为企业IT网络建模的网络攻击TTP(战术、技术与过程),并利用ICS设备上不存在的特定数据源(例如Linux审计日志、Windows事件日志)。本文提出RAPTOR,一种用于检测IIoT中APT攻击活动的系统。RAPTOR利用为ICS/OT环境建模的网络攻击TTP,聚焦于“不变”攻击阶段,借助可从ICS设备/网络轻松收集的数据(数据包流量轨迹、IDS告警)检测并关联IIoT中的各类APT攻击阶段。随后,它构建高层APT攻击活动图,可供网络安全分析师用于攻击分析与缓解。对RAPTOR的APT攻击阶段检测模块的性能评估显示出高精度及低假阳性/假阴性率。我们还表明,RAPTOR能够为在我们IIoT测试平台上执行的APT攻击(依据真实ICS/OT基础设施攻击建模)构建APT攻击活动图。
引用
@article{arxiv.2301.11524,
title = {RAPTOR: Advanced Persistent Threat Detection in Industrial IoT via Attack Stage Correlation},
author = {Ayush Kumar and Vrizlynn L. L. Thing},
journal= {arXiv preprint arXiv:2301.11524},
year = {2023}
}
备注
Accepted for publication in PST 2023