中文

面向攻击调查的稀疏语义跟踪与路径分析

密码学与安全 2024-05-07 v1

摘要

随着高级持久性威胁(APT)的复杂性和破坏性不断增加,越来越倾向于识别一系列为实现攻击者目标而实施的行动,称为攻击调查。当前分析师构建源代码图对点兴趣事件(POI)进行因果分析以捕获与攻击相关的关键事件。然而,由于源代码图的庞大规模和关键事件的稀缺性,现有攻击调查方法面临高假阳性、高开销和高延迟的问题。为此,我们提出了 SPARSE,一个高效且实时的系统,用于从流式日志构建关键组件图(即由关键事件组成的图)。我们的关键观察是1)关键事件存在于由可疑实体之间的交互流程组成的可疑语义图(SSG)中,2)实现攻击者目标的信息流以路径的形式存在。因此,SPARSE 使用两个阶段的框架来实施攻击调查(即构建 SSG 和进行路径级上下文分析)。首先,SPARSE 以基于状态的方式运行,其中以流式方式消耗事件,允许通过语义传递规则和存储策略轻松访问与 POI 事件相关的 SSG。然后,SPARSE 从 SSG 中识别与 POI 事件相关的所有可疑流路径(SFP),量化每条路径的影响以过滤无关事件。我们在真实大规模攻击数据集上的评估表明,SPARSE 可在 1.6 秒内生成关键组件图(约 113 条边),这比回溯图(约 227,589 条边)小了 2014 倍。SPARSE 在过滤无关边方面比其他最新技术高 25 倍。

关键词

引用

@article{arxiv.2405.02629,
  title  = {SPARSE: Semantic Tracking and Path Analysis for Attack Investigation in Real-time},
  author = {Jie Ying and Tiantian Zhu and Wenrui Cheng and Qixuan Yuan and Mingjun Ma and Chunlin Xiong and Tieming Chen and Mingqi Lv and Yan Chen},
  journal= {arXiv preprint arXiv:2405.02629},
  year   = {2024}
}