Skip to main content
QUICK REVIEW

[論文レビュー] APTSHIELD: A Stable, Efficient and Real-time APT Detection System for Linux Hosts

Tiantian Zhu, Jinkai Yu|arXiv (Cornell University)|Dec 16, 2021
Network Security and Intrusion Detection被引用数 5
ひとこと要約

APTSHIELD は、Linux ホスト向けのリアルタイムで効率的かつ安定した APT 検出システムであり、監査ベースのカーネルデータ収集、重複する意味のスキップ、非効用ノードの pruning を活用してオーバーヘッドを低減するとともに、ATT&CK ベースのラベル転送および集約フレームワークを用いてリアルタイムでの攻撃検出を実現している。低誤検出率を達成し、コンラ、スリュース、ホームズといった既存ツールよりもメモリおよび CPU の効率性に優れ、ウェブ、ファイルレス、リモートアクセストロイの攻撃に対して強力な検出能力を発揮する。

ABSTRACT

Advanced Persistent Threat (APT) attack usually refers to the form of long-term, covert and sustained attack on specific targets, with an adversary using advanced attack techniques to destroy the key facilities of an organization. APT attacks have caused serious security threats and massive financial loss worldwide. Academics and industry thereby have proposed a series of solutions to detect APT attacks, such as dynamic/static code analysis, traffic detection, sandbox technology, endpoint detection and response (EDR), etc. However, existing defenses are failed to accurately and effectively defend against the current APT attacks that exhibit strong persistent, stealthy, diverse and dynamic characteristics due to the weak data source integrity, large data processing overhead and poor real-time performance in the process of real-world scenarios. To overcome these difficulties, in this paper we propose APTSHIELD, a stable, efficient and real-time APT detection system for Linux hosts. In the aspect of data collection, audit is selected to stably collect kernel data of the operating system so as to carry out a complete portrait of the attack based on comprehensive analysis and comparison of existing logging tools; In the aspect of data processing, redundant semantics skipping and non-viable node pruning are adopted to reduce the amount of data, so as to reduce the overhead of the detection system; In the aspect of attack detection, an APT attack detection framework based on ATT\&CK model is designed to carry out real-time attack response and alarm through the transfer and aggregation of labels. Experimental results on both laboratory and Darpa Engagement show that our system can effectively detect web vulnerability attacks, file-less attacks and remote access trojan attacks, and has a low false positive rate, which adds far more value than the existing frontier work.

研究の動機と目的

  • Linux 環境における既存 EDR システムの限界に対処する。具体的には、データソースの整合性が弱く、計算オーバーヘッドが高く、リアルタイム性能が劣ること。
  • 従来のシグネチャーやヒューリスティックベースの検出手法で回避される、洗練された、持続的で動的な APT 攻撃を検出する課題を克服する。
  • 包括的な攻撃プロファイリングを可能にするために、カーネルレベルの監査イベントから信頼性が高く意味的に豊富なデータ収集を保証するシステムを設計する。
  • 重複する意味のスキップや非効用ノードの pruning といったリアルタイムデータ最適化技術を活用して、検出システムのオーバーヘッドを最小限に抑える。
  • MITRE ATT&CK フレームワークに基づく文脈的ラベル転送および集約を用いて、リアルタイムでの応答と正確なアラーム生成を実現する。

提案手法

  • Linux の監査サブシステムを活用して、高い意味的忠実度を備えた安定的で細粒度のカーネルレベルのシステムイベントを収集し、データの整合性と完全性を確保する。
  • データインジェスト段階で、意味的に同一または低価値のイベントを削除するための冗長な意味のスキップを適用し、データ量と処理負荷を低減する。
  • 実行時における攻撃グラフ内の無関係または到達不能なノードを削除する非効用ノードの pruning を実装し、検出効率を向上させる。
  • MITRE ATT&CK フレームワークに基づくラベル伝搬メカニズムを採用し、行動ラベルの文脈的転送および集約を通じて攻撃チェーンをモデル化する。
  • システム、プロセス、ファイルレベルのラベル付き行動を相関させるリアルタイム検出ロジックを統合し、マルチステージ APT キャンペーンを特定する。
  • 文脈的な意味的分析を用いて、認証時の /etc/passwd へのアクセスのような孤立した疑わしい行動による誤検出を回避し、既知の APT 戦術に一致する行動の連鎖を要件とする。

実験結果

リサーチクエスチョン

  • RQ1Linux ベースの APT 検出システムは、システムのパフォーマンスに悪影響を及げることなく、カーネルレベルの監査イベントから安定的かつ高整合性のデータ収集をどのように実現できるか?
  • RQ2リアルタイム APT 検出において、データ処理のオーバーヘッドを効果的に低減しつつ、正確な攻撃相関に必要な意味的豊かさを保つにはどのような技術が有効か?
  • RQ3ATT&CK フレームワークに基づくラベル転送および集約メカニズムは、低誤検出率でマルチステージ APT 攻撃をリアルタイムで検出するためにどのように機能するか?
  • RQ4コンラ、スリュース、ホームズといった既存ツールと比較して、冗長な意味のスキップと非効用ノードの pruning は、メモリおよび CPU オーバーヘッドをどの程度低減できるか?
  • RQ5システムは、通常のシステム動作に起因する誤検出やラベル伝搬における汚染拡散(taint explosion)をどのように処理するか。検出感度を損なわずに行うには?

主な発見

  • APTSHIELD は、ラボおよび DARPA エンゲージメントデータセットの両方で、コンラと比較してメモリ使用量を 30–50%、CPU 使用量を 10–20% 減少させ、優れた効率性を示した。
  • DARPA エンゲージメントデータセットにおいて、APTSHIELD のメモリ使用量は 140 MB 未満で維持されたが、ホームズは最大 1 GB を使用し、ホームズと比較して 20% のオーバーヘッド低減が確認された。
  • 文脈的ラベル転送を用いることで、誤検出率を低く抑え、認証時の /etc/passwd へのアクセスのような通常の動作が誤分類されないよう対策を講じた。
  • APTSHIELD は、ウェブ脆弱性攻撃、ファイルレス攻撃、リモートアクセストロイ攻撃を高精度かつリアルタイムで検出できた。
  • システムのラベル伝搬メカニズムは、特にシステムデーモンプロセスに対して厳密なラベル付けルールを適用することで、汚染拡散を効果的に抑制した。
  • スリュースおよびホームズと比較して、APTSHIELD は大規模データセットでも安定したパフォーマンスを維持し、メモリ使用量の増加が劣線形的であった。一方、ホームズではほぼ線形的な増加が見られた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。