中文

应用欺骗技术识别 APT 攻击的人类行为、意图与严重程度——一项实验

密码学与安全 2020-07-28 v1

摘要

高级持续性威胁(APTs)的攻击已被证明难以使用传统的基于签名和异常的入侵检测方法来检测。欺骗技术(如通常称为蜜饵对象的诱饵对象)可部署用于入侵检测与攻击分析,为检测 APT 行为提供替代方案。本工作探索使用蜜饵对象对入侵交互进行分类,区分自动化攻击与那些需要一定人类推理和交互以迈向 APT 检测的行为。多个诱饵对象部署在虚拟蜜网中的蜜罐上,其中一些作为面包屑以检测结构化手动攻击的迹象。围绕 Elastic Stack 创建了监控功能,并构建了 Kibana 仪表板以显示与各类蜜饵对象的交互。APT 型手动入侵由一名经验丰富的渗透测试从业者实施模拟攻击来模拟。对与蜜饵对象的交互进行评估,以确定其在区分自动化工具与直接人为干预方面的适用性。结果表明,根据与蜜饵对象交互的性质,有可能区分自动攻击与手动结构化攻击。在蜜罐中发现的蜜饵对象(例如结构化攻击的后期阶段)已被证明可成功用于手动攻击的分类,并可为攻击的严重程度提供指示。

关键词

引用

@article{arxiv.2006.01849,
  title  = {Towards Identifying Human Actions, Intent, and Severity of APT Attacks Applying Deception Techniques -- An Experiment},
  author = {Joel Chacon and Sean McKeown and Richard Macfarlane},
  journal= {arXiv preprint arXiv:2006.01849},
  year   = {2020}
}