你无法逃脱我:检测企业网络中 SIEM 规则的规避行为
密码学与安全
2023-12-21 v2
摘要
网络攻击已演变为组织面临的主要风险,常见后果包括数据窃取、破坏与勒索。由于预防措施不足以抵御攻击,及时检测已成功入侵者对于阻止其达成最终目标至关重要。为此,许多组织利用安全信息与事件管理(SIEM)系统集中收集安全相关事件,并使用专家编写的检测规则扫描攻击指标。然而,正如我们通过分析一组广泛使用的 SIEM 检测规则所表明的,攻击者可以轻易规避其中近一半规则,从而能在企业网络内执行常见恶意操作而不被检测。为弥补这些关键检测盲区,我们提出自适应误用检测的思想,其利用机器学习将传入事件一方面与 SIEM 规则比较、另一方面与已知良性事件比较,以发现成功的规避行为。基于该思想,我们提出 AMIDES,一个开源的概念验证自适应误用检测系统。利用来自大型企业的四周 SIEM 事件及超过 500 个手工构造的规避样本,我们表明 AMIDES 成功检测了其中大多数规避且无任何误报。此外,AMIDES 通过评估哪些规则被规避来简化告警分析。其计算效率使 AMIDES 具备实际运行条件,从而让组织能以适度代价显著减少检测盲区。
引用
@article{arxiv.2311.10197,
title = {You Cannot Escape Me: Detecting Evasions of SIEM Rules in Enterprise Networks},
author = {Rafael Uetz and Marco Herzog and Louis Hackländer and Simon Schwarz and Martin Henze},
journal= {arXiv preprint arXiv:2311.10197},
year = {2023}
}
备注
To be published in Proceedings of the 33rd USENIX Security Symposium (USENIX Security 2024)