利用自适应妥协指标追踪网络对手
密码学与安全
2017-12-22 v1
摘要
入侵事件后的取证调查通常会发现网络和主机妥协指标(IOCs),这些指标可部署到传感器上,以便在未来及早发现对手。随着时间的推移,对手会改变战术、技术与程序(TTPs),这也会改变所生成的数据。如果 IOCs 不随对手的新 TTPs 更新,一旦所有 IOCs 失效,将不再能检测到该对手。追踪已知者(TTK)是指使 IOCs(此处为正则表达式 regexes)随动态对手保持更新的问题。我们的框架以自动化、循环的方式解决 TTK 问题,以锁定先前发现的对手。这种追踪通过对给定模型基于其自身检测能力进行自适应的数据驱动方法实现。在初步实验中,我们发现自适应解的真阳性率(TPR)随时间下降的程度远小于朴素解,表明模型自更新可实现对阳性(即对手)的持续检测。该性能代价体现在假阳性率(FPR)上:自适应解随时间上升,而朴素解保持恒定。然而,以曲线下面积(AUC)衡量的两种方法总体检测性能差异可忽略不计。该结果表明,在实践中应随时间对模型自更新,以持续检测已知的、不断演化的对手。
引用
@article{arxiv.1712.07671,
title = {Tracking Cyber Adversaries with Adaptive Indicators of Compromise},
author = {Justin E. Doak and Joe B. Ingram and Sam A. Mulder and John H. Naegle and Jonathan A. Cox and James B. Aimone and Kevin R. Dixon and Conrad D. James and David R. Follett},
journal= {arXiv preprint arXiv:1712.07671},
year = {2017}
}
备注
This was presented at the 4th Annual Conf. on Computational Science & Computational Intelligence (CSCI'17) held Dec 14-16, 2017 in Las Vegas, Nevada, USA