面向防御 Active Directory 式攻击图的可扩展边阻断算法
密码学与安全
2022-12-09 v1 计算机科学与博弈论
摘要
Active Directory (AD) 是 Windows 域网络的默认安全管理系统。AD 环境自然地描述了一个攻击图,其中节点代表计算机/账户/安全组,边代表允许攻击者从一个节点获取对另一个节点访问权限的现有访问/已知漏洞。受实际 AD 用例的启发,我们研究了一个攻击者与一个防御者之间的 Stackelberg 博弈。攻击者有多个入口节点可供选择,并且存在单一目标(Domain Admin)。每条边都有一个失败率。攻击者选择成功概率最大的攻击路径。防御者可以从一组可阻断边中阻断有限数量的边(即撤销访问),并受预算限制。防御者的目标是最小化攻击者的成功率。我们利用实际 AD 图的树状特性来设计可扩展算法。我们提出了两种结合理论固定参数分析和实际优化技术的新方法。对于树宽较小的图,我们提出了一种基于树分解的动态规划。然后我们提出了一种将基于树分解的动态规划转换为强化学习环境的通用方法,从而得到一种可扩展性更好但失去最优性保证的 anytime 算法。对于非分裂路径数量较少的图(我们专为 AD 图发明的一个参数),我们提出了一种核化技术,可显著缩减模型规模,随后通过混合整数规划求解。在实验上,我们的算法可扩展到处理具有数万个节点的合成 AD 图。
引用
@article{arxiv.2212.04326,
title = {Scalable Edge Blocking Algorithms for Defending Active Directory Style Attack Graphs},
author = {Mingyu Guo and Max Ward and Aneta Neumann and Frank Neumann and Hung Nguyen},
journal= {arXiv preprint arXiv:2212.04326},
year = {2022}
}