Skip to main content
QUICK REVIEW

[論文レビュー] MALOnt: An Ontology for Malware Threat Intelligence

Nidhi Rastogi, Sharmishtha Dutta|arXiv (Cornell University)|Jun 20, 2020
Advanced Malware Detection Techniques参考文献 18被引用数 4
ひとこと要約

本稿では、非構造的で多様な脅威レポートから知識グラフ(KG)を生成できるオープンソースのオントロジー、MALOntを紹介する。マルウェアファミリー、侵害の兆候(IoC)、攻撃者、それらの関係性を形式的に定式化することで、MALOntは自動アノテーション、OWLを用いた意味的推論、SPARQLベースのクエリを可能にし、実世界の脅威レポートにおけるサイバー脅威の検出、分類、帰属特定の向上を支援する。

ABSTRACT

Malware threat intelligence uncovers deep information about malware, threat actors, and their tactics, Indicators of Compromise(IoC), and vulnerabilities in different platforms from scattered threat sources. This collective information can guide decision making in cyber defense applications utilized by security operation centers(SoCs). In this paper, we introduce an open-source malware ontology - MALOnt that allows the structured extraction of information and knowledge graph generation, especially for threat intelligence. The knowledge graph that uses MALOnt is instantiated from a corpus comprising hundreds of annotated malware threat reports. The knowledge graph enables the analysis, detection, classification, and attribution of cyber threats caused by malware. We also demonstrate the annotation process using MALOnt on exemplar threat intelligence reports. A work in progress, this research is part of a larger effort towards auto-generation of knowledge graphs (KGs)for gathering malware threat intelligence from heterogeneous online resources.

研究の動機と目的

  • 異なる情報源から得られる散在的で非構造的なマルウェア脅威インテリジェンスの課題に対処するため、知識表現のための標準的で再利用可能なフレームワークを構築すること。
  • 形式的オントロジーを用いて、マルウェアファミリー、IoC、攻撃者、脆弱性などのマルウェア関連エンティティを自動的かつスケーラブルに抽出する仕組みを実現すること。
  • 脅威レポート間の推論、相関、推論を可能にするマルウェア知識グラフ(KG)の構築を支援すること。
  • レポート、ブログ、ツイートなどの多様なオンライン情報源から、将来的に自動生成された脅威インテリジェンスKGの基盤を提供すること。
  • 意味的に豊富で機械処理可能な脅威データを提供することで、セキュリティオペレーションセンター(SoCs)における意思決定を改善すること。

提案手法

  • マルウェア脅威エンティティと関係性をモデル化するため、68のクラス、31のプロパティ、13のプロパティチェーンを有するOWLベースのオントロジーとしてMALOntの設計および実装。
  • 公開リポジトリから入手可能な2006年から2020年までの複数の実際の脅威レポート(10件以上)を手動でアノテートし、MALOntのクラスとプロパティをインスタンス化。
  • ProtégéにおけるVOWLプラグインを用いて、オントロジーのクラス階層と逆プロパティ関係を可視化および検証。
  • アノテートされたデータを用いてNeo4jにマルウェア知識グラフ(KG)を構築し、グラフベースのクエリおよび推論を可能にする。
  • SPARQLクエリを用いて、特定のIoCに関連するマルウェアファミリーを特定するなど、コンpetencyクエスチョンへの回答を実施。
  • KG内の明示的なデータから暗黙の事実および関係性を推論するためにOWLリーダーを適用し、脅威インテリジェンスのカバレッジを向上。

実験結果

リサーチクエスチョン

  • RQ1多様な情報源からの複雑で多面的なマルウェア脅威インテリジェンスをモデル化するための、標準的で拡張可能なオントロジーをどのように設計できるか?
  • RQ2MALOntは、非構造的および準構造的な脅威レポートから、マルウェアファミリー、IoC、攻撃者グループなどのマルウェア関連エンティティをどれほど自動的に抽出・統合できるか?
  • RQ3MALOntベースの知識グラフは、サイバー脅威検出および帰属特定における意味的推論と推論をどれほど効果的に可能にするか?
  • RQ4MALOntは、複数のレポートにまたがるIoCをマルウェアファミリーおよび攻撃者グループにリンクするような、レポート間の相関を可能にするか?
  • RQ5MALOntを基盤として、スケーラブルで自動生成可能な脅威インテリジェンス知識グラフを構築することは現実的か?

主な発見

  • MALOntは、マルウェアファミリー、侵害の兆候(IoC)、攻撃者グループ、それらの相互関係を含む、コアなマルウェア脅威エンティティを表現するため、68のクラスと31のプロパティを効果的にモデル化した。
  • MALOntは、10件以上の実際の脅威レポートから知識グラフのインスタンス化に成功し、実世界のデータ統合の可能性を実証した。
  • KG上でSPARQLクエリを正常に実行し、特定のIoCに関連するマルウェアファミリーを特定するなど、関連情報の取得に成功。これにより、モデルのクエリ表現力が検証された。
  • MALOntにおける逆プロパティおよびプロパティチェーンの使用により、IoCがどのマルウェアファミリーに起因するかを逆方向にたどる双方向の関係走査が可能になった。
  • KG上でOWL推論を適用することで、明示的な事実を超えた暗黙の関係性が推論され、事実に記載のない脅威インテリジェンスの完全性が向上した。
  • セキュリティ専門家による検証を経た手動アノテーションプロセスにより、MALOntが複数の情報源にまたがる複雑な脅威レポートを機械処理可能な形に構造化する実用的有用性が確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。