中文

迈向网络威胁情报中虚假信息事件的可互操作表示与共享

密码学与安全 2025-03-03 v1 新兴技术 社会与信息网络

摘要

网络安全领域的一项关键对策是开发标准化的计算协议,用于在组织之间建模和共享网络威胁情报(CTI),从而实现对威胁的共同理解和协调的全球响应。然而,尽管网络安全领域受益于成熟的威胁交换框架,但在自动且可互操作地共享虚假信息活动知识方面进展甚微。本文提出了一个开源的虚假信息威胁情报框架,用于共享可互操作的虚假信息事件。该方法依赖于:i) 使用 DISARM 框架(基于 MITRE ATT&CK 的虚假信息攻击 TTP 建模)对虚假信息事件进行建模;ii) 到 STIX2 标准表示(计算数据格式)的自定义映射;以及 iii) 一种交换架构(称为 DISINFOX),能够将所提出的映射与集中式平台结合使用,以存储和管理虚假信息事件及消耗所收集事件的 CTI 客户端。基于微服务的实现验证了该框架,成功建模、存储、共享并消耗了 100 多个真实的虚假信息事件。据我们所知,这项工作是首个将虚假信息威胁整合到 CTI 生态系统中的学术和技术努力。

关键词

引用

@article{arxiv.2502.20997,
  title  = {Toward interoperable representation and sharing of disinformation incidents in cyber threat intelligence},
  author = {Felipe Sánchez González and Javier Pastor-Galindo and José A. Ruipérez-Valiente},
  journal= {arXiv preprint arXiv:2502.20997},
  year   = {2025}
}