Skip to main content
QUICK REVIEW

[論文レビュー] Forming IDEAS Interactive Data Exploration & Analysis System.

Robert A. Bridges, Maria A. Vincent|arXiv (Cornell University)|May 24, 2018
Scientific Computing and Data Management被引用数 4
ひとこと要約

IDEAS は、サイバー脅威データに対して事前に定義されたデータサイエンス操作をインタラクティブに設定できる可視化分析プラットフォームであり、アルゴリズムの専門知識がなくてもセキュリティアナリストがデータサイエンスタスクを実行できるように支援する。このシステムは既存のデータストアと統合され、バックグラウンドでクラスタリングや異常検出などのアルゴリズムを適用し、インタラクティブな可視化を返す。実際のユースケース(悪意あるホストの特定、高度持続的攻撃の検出など)を通じて検証された結果、人的作業を削減し、直感に頼る分析から証拠に基づく分析に置き換えることが可能になった。

ABSTRACT

Modern cyber security operations collect an enormous amount of logging and alerting data. While analysts have the ability to query and compute simple statistics and plots from their data, current analytical tools are too simple to admit deep understanding. To detect advanced and novel attacks, analysts turn to manual investigations. While commonplace, current investigations are time-consuming, intuition-based, and proving insufficient. Our hypothesis is that arming the analyst with easy-to-use data science tools will increase their work efficiency, provide them with the ability to resolve hypotheses with scientific inquiry of their data, and support their decisions with evidence over intuition. To this end, we present our work to build IDEAS (Interactive Data Exploration and Analysis System). We present three real-world use-cases that drive the system design from the algorithmic capabilities to the user interface. Finally, a modular and scalable software architecture is discussed along with plans for our pilot deployment with a security operation command.

研究の動機と目的

  • 現在のツールが効果的に処理できない膨大な量のセキュリティログを分析するという増大する課題に対処すること。
  • 直感に基づく、時間がかかる手作業の調査に依存するのを減らし、データ駆動型のイン사이트に置き換えること。
  • カスタマイズ可能で使いやすいプラットフォームを通じて、データサイエンスの能力とセキュリティオペレーションの実務的ニーズのギャップを埋めること。
  • アルゴリズムの専門知識がなくても、機械学習や統計的手法を用いた仮説検証を科学的に実施できるようにすること。
  • 機密データを暴露せずに分析構成を安全に共有できる仕組みを提供することで、組織内および組織間のインテリジェンス共有を支援すること。

提案手法

  • システムは、Elasticsearch を使用するような既存のサイバーデータストアに接続し、ネットワークフロー、ホストログ、DNS データをインgestする。
  • アナリストはデータのサブセットを選択し、Web ベースのインターフェースを通じて事前に設定済みのデータサイエンス操作(例:クラスタリング、異常検出)を適用する。
  • k-means クラスタリング や統計的異常検出などの背後にあるアルゴリズムが自動的に実行され、その結果がインタラクティブに可視化される。
  • Protocol Buffers と gRPC を使用したマイクロサービスアーキテクチャにより、モジュラーでスケーラブルかつ言語に依存しないコンponent間通信が実現される。
  • Docker を使用したコンテナ化により、導入が容易であり、将来のデータタイプや分析操作の拡張性もサポートする。
  • ユーザーインターフェースは、実際のアナリストのワークフローとユースケースに基づいて設計されており、セキュリティ関連のパターンに特化した入力および出力の可視化が提供される。

実験結果

リサーチクエスチョン

  • RQ1アルゴリズムの専門知識がなくても、サイバー脅威アナリストがデータサイエンス技術をどのように利用できるようにできるか?
  • RQ2インタラクティブでカスタマイズ可能なデータサイエンス操作は、手作業によるインcidnet調査に要する時間と作業を削減できるか?
  • RQ3可視化分析システムは、サイバー運用における仮説検証と証拠に基づく意思決定をどのように支援できるか?
  • RQ4スケーラブルでモジュラーかつ拡張可能なデータサイエンスツールの実運用環境への展開を可能にするアーキテクチャパターンは何か?
  • RQ5機密データを暴露せずに、分析構成を複数組織間で共有できるか?

主な発見

  • アナリストの報告によると、ランサムウェア感染の手作業分析には約 80 マンデイの作業が要したことが明らかになり、自動化の必要性が浮き彫りになった。
  • システムは、DNS クエリレートとネットワークトラフィックパターンに基づくホストのクラスタリングにより、異常な横向き移動パターンを検出できる。
  • クラスタリング操作により、Web サーバー(ポート 80/443 へのインbound トラフィック)とワークステーション(アウトバウンド トラフィック)を明確に分類でき、実用的なインサイトを提供した。
  • 異常検出操作は、通常のホスト行動をベースライン化し、その逸脱を特定するように構成可能であり、カスタムスクリプトの代替としての整合性のある代替手段を提供した。
  • gRPC と Protocol Buffers を使用したマイクロサービスアーキテクチャにより、セキュアでスケーラブルかつ拡張可能な分析コンポーネントの展開が可能になった。
  • 大規模なセキュリティオペレーションセンターでの初期導入計画が進行中であり、導入後は反復的な最適化が予想される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。