中文

用于行为型蜜罐部署的安全编排、自动化与响应引擎

密码学与安全 2022-09-30 v1 机器学习

摘要

网络安全对于拥有 IT/OT 网络的组织而言是一个关键课题,因为它们总是易受攻击,无论是内部还是外部。由于网络态势不断演进,必须持续升级其安全系统以增强基础设施的安全性。诸如安全信息与事件管理(SIEM)、端点检测与响应(EDR)、威胁情报平台(TIP)、信息技术服务管理(ITSM),以及其他防御技术如入侵检测系统(IDS)、入侵防御系统(IPS)等工具,可提升基础设施的网络安全态势。然而,所提出的防护机制有其局限性,不足以保障安全,攻击者仍会渗透网络。欺骗技术与蜜罐向攻击者提供虚假的漏洞假象,被欺骗的攻击者会暴露其作案手法相关的威胁情报。我们开发了一个安全编排、自动化与响应(SOAR)引擎,该引擎基于攻击者行为在内网基础设施中动态部署定制蜜罐。该架构足以支持连接到系统并用于编排的多个 VLAN。系统可检测网络中蜜罐上的僵尸网络流量与 DDOS 攻击,并配备恶意软件收集系统。在暴露于实时流量四天后,我们的引擎动态编排蜜罐 40 次,检测到 7823 次攻击、965 个 DDOS 攻击数据包以及三个恶意样本。而我们使用静态蜜罐的实验显示攻击者平均互动时间为每实例 102 秒,基于 SOAR 引擎的动态蜜罐平均互动时间为 3148 秒。

关键词

引用

@article{arxiv.2201.05326,
  title  = {Security Orchestration, Automation, and Response Engine for Deployment of Behavioural Honeypots},
  author = {Upendra Bartwal and Subhasis Mukhopadhyay and Rohit Negi and Sandeep Shukla},
  journal= {arXiv preprint arXiv:2201.05326},
  year   = {2022}
}

备注

SOAR Engine for Honeypots Deployment, 8 pages, 7 figures