中文

SoK:开源威胁仿真器综述

密码学与安全 2020-10-05 v2

摘要

威胁仿真器是模拟网络攻击或恶意行为的工具或脚本集合。它们可用于创建并发起单步攻击和多步攻击;所产生的攻击可能是已知或未知的网络攻击。使用威胁仿真器的动机各异,包括需要在组织内执行自动化安全审计或缩减红队规模以降低渗透测试成本;或希望为开发中的安全工具创建基线测试,亦或为渗透测试人员军火库增添另一工具。本文中,我们回顾并比较了各种开源威胁仿真器。我们聚焦于 MITRE ATT&CK Enterprise 矩阵中的战术与技术,并确定它们能否被仿真器执行和测试。我们开发了一套综合方法论,用于从通用特征(如先决条件、攻击定义、清理等)方面对威胁仿真器进行定性与定量比较。最后,我们讨论了在何种情况下某一威胁仿真器优于另一仿真器。本综述可帮助安全团队、安全开发人员和产品部署团队使用最合适的威胁仿真器审查其网络环境或产品。利用所提供的指南,团队无需评估所有仿真器即可选择最符合其需求的威胁仿真器。

关键词

引用

@article{arxiv.2003.01518,
  title  = {SoK: A Survey of Open-Source Threat Emulators},
  author = {Polina Zilberman and Rami Puzis and Sunders Bruskin and Shai Shwarz and Yuval Elovici},
  journal= {arXiv preprint arXiv:2003.01518},
  year   = {2020}
}