Skip to main content
QUICK REVIEW

[論文レビュー] Attack Analysis Results for Adversarial Engagement 1 of the DARPA Transparent Computing Program

Birhanu Eshete, Rigel Gjomemo|arXiv (Cornell University)|Oct 21, 2016
Information and Cyber Security被引用数 8
ひとこと要約

本論文では、DARPAのトランスペアレントコンピューティング・プログラムにおけるプロベンアス追跡を用いて、リアルタイムでのサイバーインシデント検出とフォレンジック分析を実現する、タグおよびポリシー駆動のシステムを提示する。本システムは、整合性および機密性ポリシーを適用することで、BOVIA、Pandex、Stretchの3つのシナリオにおいて複数の攻撃パターンを成功裏に同定した。また、dot可視化による説明可能なアタックグラフを生成し、データフォーマットの課題にもかかわらず高い検出精度を達成した。

ABSTRACT

This report presents attack analysis results of the first adversarial engagement event stream for the first engagement of the DARPA TC program conducted in October 2016. The analysis was performed by Stony Brook University and University of Illinois at Chicago. The findings in this report are obtained without prior knowledge of the attacks conducted.

研究の動機と目的

  • ポリシー駆動型でプロベンアスに配慮したシステムを用いて、敵対的攻撃をリアルタイムで検出・分析すること。
  • 一貫性のないデータフォーマットや不完全なメタデータを伴う複雑な低レベルのシステムトレースを分析する課題に対処すること。
  • プロベンアスの文脈と可視化されたアタックグラフを通じて、検出された攻撃のフォレンジック的説明を可能にすること。
  • 攻撃行動の事前知識がなくても、実世界の攻撃パターンを検出するシステムの有効性を評価すること。
  • エンタープライズ環境に類似した環境において、自動的かつポリシー駆動の検出が高度なサイバーインシデントに適していることを実証すること。

提案手法

  • 本システムは、ファイル、プロセス、ネットワークフローなどのシステムエンティティの信頼性および機密性を追跡するために、整合性および機密性のタグを用いる。
  • 整合性タグは、ソースおよび動作に基づき、ホワイトリスト、不変、正当な良性、良性、信頼できない、悪意あるの6段階に分類される。
  • 機密性タグは、データをパブリック、プライベート、センシティブ、シークレットに分類し、機密性ポリシーを強制する。
  • 検出ポリシーは、機密データが信頼できないソケットに流れ込む、または信頼できないプログラムが機密ファイルにアクセスするなどのルールを強制する。
  • 各エンティティに対してプロベンアスの文脈を維持し、その状態に寄与するすべてのイベントおよび関係を記録することで、フォレンジック的トレーサビリティを実現する。
  • 攻撃検出は、TA1トレースをリアルタイムで消費し、タグ伝搬およびポリシー強制ルールを適用することで、ポリシー違反を検出することによって実施される。

実験結果

リサーチクエスチョン

  • RQ1攻撃行動の事前知識がなくても、タグおよびポリシー駆動のシステムは、実世界のサイバーインシデントの検出に対してどれほど有効であるか。
  • RQ2プロベンアス追跡およびタグ伝搬は、複雑なシステムトレースにおけるアタックチェーンの説明可能なフォレンジック分析をどの程度可能にするか。
  • RQ3システムトレースにおける一貫性のないデータフォーマットや欠落したメタデータは、自動攻撃検出システムの正確性および信頼性にどのように影響を与えるか。
  • RQ4自動ポリシー強制は、データ漏洩、特権昇格、恒久的保持メカニズムを含むマルチステージ攻撃を検出できるか。
  • RQ5不完全または破損したレコードを含む実際の敵対的エンゲージメントデータに対して、このようなシステムを展開する際の実用的課題は何か。

主な発見

  • 本システムは、BOVIA、Pandex、Stretchの各シナリオにおいて、初期侵害、特権昇格、データ漏洩を含むすべての主要な攻撃段階を正常に検出した。
  • BOVIAシナリオでは、攻撃者が129.55.12.167への複数のネットワーク接続を介してPIIデータを漏洩させるためにドロッパーを用いたことを同定した。
  • Pandexシナリオでは、バックドア(dropbear)のダウンロード、展開、実行が検出され、128.55.12.167への複数回の漏洩イベントが確認された。
  • Stretchシナリオでは、2回の別々のブラウザ侵害イベントが検出され、悪意ある実行可能ファイルの作成、ファイル漏洩、システムファイルの改ざんが含まれた。
  • IPアドレスの欠落、一貫性のないファイルURL、繰り返しのUUIDといった顕著なデータフォーマットの問題にもかかわらず、ヒューリスティックおよび文脈ベースの推論を適用することで、高い検出精度を維持した。
  • 本システムは、各アラームのプロベンアスを説明する詳細で人間が読みやすいdotグラフを生成し、攻撃チェーンの完全なフォレンジック再構築を可能にした。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。