中文

SmartValidator:一种网络威胁数据自动识别与分类框架

密码学与安全 2022-03-16 v1 软件工程

摘要

安全运营中心(SOC)利用多种网络威胁信息(CTI)来验证安全事件与告警。安全专家基于 CTI 手动定义不同类型的规则与脚本以执行验证任务。由于威胁演化、SOC 需求变化以及 CTI 的动态特性,这些规则与脚本需要持续更新。手动更新规则与脚本的过程延误了对攻击的响应。为减轻人类专家负担并加速响应,我们提出一种基于人工智能(AI)的新框架 SmartValidator。SmartValidator 利用机器学习(ML)技术实现告警的自动化验证。它由三层组成,执行数据收集、模型构建与告警验证任务。其将验证任务视为分类问题。我们提出基于 SOC 需求与 CTI 自动构建验证模型,而非为所有可能需求构建并保存模型。我们构建了一个包含八种 ML 算法、两种特征工程技术与 18 项需求的的概念验证(PoC)系统,以考察 SmartValidator 的有效性与效率。评估结果显示,当自动构建预测模型用于分类网络威胁数据时,75% 模型的 F1 分数高于 0.8,表明该 PoC 在真实组织中有 adequate 表现。结果进一步显示,动态构建预测模型相较为所有可能需求预构建模型所需构建模型数减少 99%。各类行业可遵循该框架,基于自身 CTI 与 SOC 偏好加速并自动化告警与事件的验证。

关键词

引用

@article{arxiv.2203.07603,
  title  = {SmartValidator: A Framework for Automatic Identification and Classification of Cyber Threat Data},
  author = {Chadni Islam and M. Ali Babar and Roland Croft and Helge Janicke},
  journal= {arXiv preprint arXiv:2203.07603},
  year   = {2022}
}