Skip to main content
QUICK REVIEW

[論文レビュー] ATHAFI: Agile Threat Hunting And Forensic Investigation

Rami Puzis, Polina Zilberman|arXiv (Cornell University)|Mar 7, 2020
Digital and Cyber Forensics参考文献 19被引用数 6
ひとこと要約

ATHAFI は、サイバー脅威インテリジェンス(CTI)および攻撃の兆候(IoAs)を用いて、動的に攻撃仮説とカスタマイズ可能なワークフローを生成することで、アジールの脅威ハンティングおよびフォレンジック調査を半自動で強化するフレームワークである。商用オフザシェルツール(McAfee ePO、Splunk)を統合し、標的なデータ収集、自動化されたワークフロー実行、そして新たな脅威にリアルタイムで対応する仕組みを提供することで、アナリストの生産性を著しく向上させ、高度持続的攻撃(APT)の検出にかかる手作業の負荷を軽減する。

ABSTRACT

Attackers rapidly change their attacks to evade detection. Even the most sophisticated Intrusion Detection Systems that are based on artificial intelligence and advanced data analytic cannot keep pace with the rapid development of new attacks. When standard detection mechanisms fail or do not provide sufficient forensic information to investigate and mitigate attacks, targeted threat hunting performed by competent personnel is used. Unfortunately, many organization do not have enough security analysts to perform threat hunting tasks and today the level of automation of threat hunting is low. In this paper we describe a framework for agile threat hunting and forensic investigation (ATHAFI), which automates the threat hunting process at multiple levels. Adaptive targeted data collection, attack hypotheses generation, hypotheses testing, and continuous threat intelligence feeds allow to perform simple investigations in a fully automated manner. The increased level of automation will significantly boost the analyst's productivity during investigation of the harshest cases. Special Workflow Generation module adapts the threat hunting procedures either to the latest Threat Intelligence obtained from external sources (e.g. National CERT) or to the likeliest attack hypotheses generated by the Attack Hypotheses Generation module. The combination of Attack Hypotheses Generation and Workflows Generation enables intelligent adjustment of workflows, which react to emerging threats effectively.

研究の動機と目的

  • 進化を続ける脅威に対して効果的に対応しつつ、熟練したセキュリティアナリストの不足を補うために、繰り返し発生する複雑な脅威ハンティングタスクを自動化すること。
  • 高度持続的攻撃(APTs)や回避的攻撃の調査において、手作業の負荷を低減し、スケーラビリティを向上させること。
  • リアルタイムの脅威インテリジェンスと攻撃仮説に応じて動的にハンティング手順を調整することで、継続的かつ適応的なフォレンジック調査を可能にすること。
  • SIEM、EDR、SOAR などの多様なセキュリティツールを統合し、自動化された脅威ハンティング用に一元的かつ拡張可能なフレームワークを構築すること。
  • 自動化された仮説生成とワークフローオchestration を通じて、脅威ハンティングの迅速性と正確性を向上させること。

提案手法

  • 分散型システムに跨る脅威ハンティングワークフローを調整するための集中型 C&C サーバーを使用する。
  • 攻撃行動の類似性ヒューリスティックを用いて、IoAs と脅威インテリジェンスに基づき、潜在的な攻撃パターンをランク付けする攻撃仮説生成(AHG)モジュールを採用する。
  • 最新の CTI や上位ランクの攻撃仮説に適合した実行可能で分散型のハンティングワークフローを生成するワークフロー生成(WG)モジュールを活用する。
  • ePO および Splunk とのやり取りを隔離された API を介して安全にカプセル化するワークフロー実行コンテナ(WF-Container)を用いることで、ワークフローの安全な実行を保証する。
  • 商用ツールの統合:ePO によるエージェントベースのデータ収集とポリシー管理、Splunk Enterprise による SIEM 機能、相関分析、アラート機能。
  • 複数のソースからの CTI を一貫して正規化・保存できる標準化された AttackDB スキーマを採用し、分析と仮説生成の一貫性を向上させる。

実験結果

リサーチクエスチョン

  • RQ1進化を続ける脅威に対して、熟練したアナリストに依存せず、効果的に脅威ハンティングを自動化する方法は何か?
  • RQ2歴史的攻撃パターンと現在の脅威インテリジェンスに基づいて、攻撃仮説をどれほど自動的に生成・ランク付けできるか?
  • RQ3手動での再構成なしに、新しい脅威インジケーターに応じてフォレンジック調査用のワークフローをどのように動的に適応できるか?
  • RQ4分散型のセキュリティツールを統合し、一貫性のある自動化された脅威ハンティングパイプラインを構築するために必要なアーキテクチャ的要素は何か?
  • RQ5半自動フレームワークは、手動手法と比較して、高度持続的攻撃の検出速度と正確性を著しく向上させることができるか?

主な発見

  • ATHAFI は脅威ハンティングループの大部分を自動化し、手作業の負荷を低減するとともに、フォレンジック調査のスケーラビリティを向上させる。
  • 最新の脅威インテリジェンスや最も可能性の高い攻撃仮説に基づく動的ワークフローゲネレーションを通じて、ハンティング手順のリアルタイム適応が可能になる。
  • McAfee ePO と Splunk の統合により、企業環境全体にわたり安全でスケーラブルかつ拡張可能なデータ収集と分析が実現される。
  • 標準化された AttackDB スキーマの使用により、多様なソースからの CTI を一貫して正規化・活用でき、仮説の正確性が向上する。
  • WF-Container により、ePO および Splunk の API への直接アクセスが隔離されるため、ワークフローの安全な実行が保証され、システムの整合性が強化される。
  • 本フレームワークは、CTI、仮説生成、自動化されたワークフローを統合することで、洗練された回避的攻撃の検出におけるアナリストの生産性を著しく向上させることを示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。