中文

TREC:通过少样本谱系子图学习识别 APT 战术/技术

密码学与安全 2024-09-12 v2 机器学习

摘要

具有持久性、隐蔽性和多样性特征的 APT (Advanced Persistent Threat,高级持续性威胁) 是对网络基础设施的最大威胁之一。作为对策,现有研究利用谱系图来捕获主机内系统实体之间的复杂关系,以实现有效的 APT 检测。除了像大多数现有工作那样检测单个攻击事件外,理解用于组织和实施 APT 攻击活动的战术/技术(例如 Kill-Chain、ATT&CK)对于安全运营更为重要。现有研究试图手动设计一组规则,将低级系统事件映射到高级 APT 战术/技术。然而,基于规则的方法粒度粗糙且缺乏泛化能力,因此它们只能识别 APT 战术,而无法识别细粒度的 APT 技术和变异的 APT 攻击。在本文中,我们提出了 TREC,这是首次尝试利用深度学习技术从谱系图中识别 APT 战术/技术。为解决“大海捞针”问题,TREC 基于恶意节点检测模型和子图采样算法,从大型谱系图中分割出覆盖单个 APT 技术实例的小型紧凑子图。为解决“训练样本稀缺”问题,TREC 采用孪生神经网络以少样本学习的方式训练 APT 战术/技术识别模型。我们基于团队收集并公开定制的数据集对 TREC 进行了评估。实验结果表明,TREC 在 APT 战术识别方面显著优于最先进系统,并且 TREC 也能有效识别 APT 技术。

关键词

引用

@article{arxiv.2402.15147,
  title  = {TREC: APT Tactic / Technique Recognition via Few-Shot Provenance Subgraph Learning},
  author = {Mingqi Lv and HongZhe Gao and Xuebo Qiu and Tieming Chen and Tiantian Zhu and Jinyin Chen and Shouling Ji},
  journal= {arXiv preprint arXiv:2402.15147},
  year   = {2024}
}

备注

accepted by CCS