中文

SAGE:基于入侵告警的攻击图提取器

密码学与安全 2021-10-15 v2 机器学习

摘要

攻击图(AG)用于评估网络攻击者渗透网络所利用的路径。最先进的 AG 生成方法主要侧重于基于网络扫描与专家知识推导系统漏洞间的依赖关系。然而在真实运维中,依赖持续的漏洞扫描与专家手工制作的 AG 成本高且效果不佳。我们提出基于通过入侵告警观测到的动作自动学习 AG,无需先验专家知识。具体而言,我们开发了一个无监督序列学习系统 SAGE,其利用告警之间基于后缀的概率确定性有限自动机(S-PDFA)中的时间与概率依赖——该模型突出罕见的严重告警并汇总通向它们的路径。随后基于每个目标、每个受害者从 S-PDFA 导出 AG。使用通过 Collegiate Penetration Testing Competition 收集的入侵告警进行测试,SAGE 将超过 33 万条告警压缩为 93 个 AG。这些 AG 反映了参赛队伍所使用的策略。该 AG 简洁、可解释,并捕捉行为动态,例如攻击者常沿更短路径重新利用目标。

关键词

引用

@article{arxiv.2107.02783,
  title  = {SAGE: Intrusion Alert-driven Attack Graph Extractor},
  author = {Azqa Nadeem and Sicco Verwer and Shanchieh Jay Yang},
  journal= {arXiv preprint arXiv:2107.02783},
  year   = {2021}
}

备注

Appeared at VizSec '21 (proceedings) and KDD AI4Cyber '21 (without proceedings)