基于安全关联的网络入侵根本原因探测框架——SecTracer
密码学与安全
2025-11-13 v1
摘要
现代企业网络由多样且异构的系统组成,支持广泛的服务,使得管理员跟踪和分析诸如高级持久性威胁(APTs)等复杂攻击——这些攻击常常利用多个攻击向量——具有挑战性。为了应对这一挑战,我们引入了网络级安全关联的概念,这使我们能够在网络层面系统性地建立跨主机的因果关系,从而促进对安全事件根本原因的准确识别。基于此概念,我们提出了用于网络范围内关联分析的框架 SecTracer。SecTracer 提供了三个主要贡献:(i) 通过软件定义网络(SDN)实现对企业网络中全面且高效的取证数据收集;(ii) 通过关联图构建攻击历史,以提供对入侵的清晰且可解释的视图;(iii) 使用概率模型进行主动攻击预测。我们通过一次真实世界的 APT 模拟测试评估了 SecTracer 的有效性和效率,结果表明其能够在引入不到 1% 网络吞吐量开销和可忽略的延迟影响的同时增强威胁缓解能力。
引用
@article{arxiv.2511.09266,
title = {SecTracer: A Framework for Uncovering the Root Causes of Network Intrusions via Security Provenance},
author = {Seunghyeon Lee and Hyunmin Seo and Hwanjo Heo and Anduo Wang and Seungwon Shin and Jinwoo Kim},
journal= {arXiv preprint arXiv:2511.09266},
year = {2025}
}
备注
19 pages, 15 figures, Accepted for publication in Computers & Security