中文

重构威胁检测:esINSIDER 内部解析

密码学与安全 2019-04-09 v1 机器学习

摘要

我们描述了 esINSIDER 的动机与设计,这是一个检测网络中潜在持久性与内部威胁的自动化工具。esINSIDER 在较长时间内聚合来自日志数据的线索,并提出少量案例供人类专家审查。所提出的案例将相关信息打包在一起,使分析人员能够看到正在发生的更大图景,其证据包括类似于侦察和数据收集的内部网络活动。核心思想是:1)通过跟踪长时间段内的数据移动来检测基础性战役行为;2)将关联不同元目标的行为联系起来;3)使用机器学习来理解每个独立网络中预期且一致的活动。我们称这种方法为战役分析,因为它聚焦于威胁行为者的战役目标及实现这些目标的内在步骤。关联不同的战役行为(内部侦察、收集、外泄)可减少来自常规业务活动的误报,并能在大规模外泄发生前创造检测威胁的机会。机器学习通过减少所需调优量,使该方法的部署切实可行。

关键词

引用

@article{arxiv.1904.03584,
  title  = {Reframing Threat Detection: Inside esINSIDER},
  author = {M. Arthur Munson and Jason Kichen and Dustin Hillard and Ashley Fidler and Peiter Zatko},
  journal= {arXiv preprint arXiv:1904.03584},
  year   = {2019}
}

备注

38 pages, 10 figures