网络威胁情报中威胁行为者类型的推断与刻画
密码学与安全
2021-09-22 v5
摘要
随着网络威胁态势持续变得日益复杂与多态,理解敌手及其行为模式以实现前瞻性威胁消减变得愈发关键。尽管网络安全界在描述与共享用于通报防御组件的技术指标方面已具备一定成熟度,我们仍在威胁行为者语境等更高层信息上受制于非统一、非结构化与模糊性,从而限制了我们与不同来源关联以推导更具语境、准确和相关情报的能力。我们认为有必要克服此局限,以提升产出并更好地操作化网络威胁情报的能力。我们的研究展示了如何将公认用于刻画威胁行为者及其行动的受控词表用于丰富网络威胁情报,并在可解释、可查询的更高语境层级推断新信息。特别地,我们提出一种本体论方法,基于威胁行为者的角色画像自动推断其类型、理解其本质,并捕捉其随时间行为与特征的多态性及变化。该方法不仅通过提供共享高语境网络威胁情报的结构化方式与手段来实现互操作,还能以机器速度推导新信息,并最小化人工分类方法所固有的认知偏差。
引用
@article{arxiv.2103.02301,
title = {Threat Actor Type Inference and Characterization within Cyber Threat Intelligence},
author = {Vasileios Mavroeidis and Ryan Hohimer and Tim Casey and Audun Jøsang},
journal= {arXiv preprint arXiv:2103.02301},
year = {2021}
}