基于角色的无监督横向移动检测
密码学与安全
2021-08-06 v1 机器学习
摘要
通过被攻陷账户进行的对抗性横向移动由于缺乏明确的失陷指标,通常难以通过传统基于规则的防御手段发现。我们提出了一种基于行为、无监督的框架,包含两种企业网络横向移动检测方法:一种针对通过漏洞利用或认证连接的通用横向移动,另一种针对进程注入与劫持的特定技术。第一种方法基于如下前提:系统的角色——其在网络上执行的功能——决定了其应当与之建立连接的系统角色。而攻击者可能随意在任意系统间移动,可能寻找具有异常角色、便于某些访问的系统。我们使用无监督学习根据角色对系统聚类,并将指向具有新颖角色系统的连接识别为潜在恶意。第二种方法基于如下前提:促成这些连接的系统间进程的时间模式依赖于相关系统的角色。若进程被攻击者攻陷,这些正常模式可能以可辨别的方式被打乱。我们对进程序列应用频繁项集挖掘,基于角色建立系统间常规通信模式,并将罕见进程序列识别为潜在恶意连接的信号。
引用
@article{arxiv.2108.02713,
title = {Role-based lateral movement detection with unsupervised learning},
author = {Brian A. Powell},
journal= {arXiv preprint arXiv:2108.02713},
year = {2021}
}
备注
24 pages, 15 figures. Version submitted to JISA