SCyTAG:基于攻击图的可扩展威胁评估网络孪生
密码学与安全
2025-12-30 v1
摘要
了解企业环境中的相关风险是提升其安全性的第一步。组织采用多种方法来评估和优先处理网络威胁情报(CTI)报告中可能与其运营相关的风险。一些方法严重依赖人工分析(需要专业知识且无法频繁应用),而另一些方法则使用攻击图(AG)或威胁模拟器来自动化评估。此类模拟器可与网络孪生结合使用,以避免在评估重点威胁时中断实际生产环境。不幸的是,由于网络孪生在组织网络中的可扩展性有限,其应用受到限制。在本文中,我们提出了SCyTAG,一个多步骤框架,用于生成评估给定攻击场景影响所需的最小可行网络孪生。给定组织计算机网络规范以及从CTI报告中提取的攻击场景,SCyTAG生成一个攻击图。然后,基于该攻击图,它自动构建一个网络孪生,包含模拟攻击场景和评估攻击对组织的相关性与风险所需的网络组件。我们在一个真实和一个虚构的组织网络上评估了SCyTAG。结果表明,与完整拓扑相比,SCyTAG将模拟所需的网络组件数量减少了高达85%,所需资源减半,同时保持了模拟攻击的保真度。SCyTAG作为一种经济高效、可扩展且高度自适应的威胁评估解决方案,通过弥合抽象CTI与实际场景驱动测试之间的差距,提升了组织的网络防御能力。
引用
@article{arxiv.2512.22669,
title = {SCyTAG: Scalable Cyber-Twin for Threat-Assessment Based on Attack Graphs},
author = {David Tayouri and Elad Duani and Abed Showgan and Ofir Manor and Ortal Lavi and Igor Podoski and Miro Ohana and Yuval Elovici and Andres Murillo and Asaf Shabtai and Rami Puzis},
journal= {arXiv preprint arXiv:2512.22669},
year = {2025}
}