Skip to main content
QUICK REVIEW

[論文レビュー] Orchestrating Collaborative Cybersecurity: A Secure Framework for Distributed Privacy-Preserving Threat Intelligence Sharing

Juan R. Trocoso-Pastoriza, Alain Mermoud|arXiv (Cornell University)|Sep 6, 2022
Cybercrime and Law Enforcement Studies被引用数 5
ひとこと要約

本論文は、同型暗号や安全な多人数計算などのプライバシー強化技術(PETs)を用いて、分散型で機密性を保った脅威インテリジェンス共有を可能にする、フェデレーテッドなフレームワークを提案する。組織が中央集権化せずに機密性の高い分散データ上で脅威検出モデルを共同で学習できるため、無料乗車問題を軽減し、データ機密性を保ちつつ、正確で代表的な脅威インサイトを実現する。

ABSTRACT

Cyber Threat Intelligence (CTI) sharing is an important activity to reduce information asymmetries between attackers and defenders. However, this activity presents challenges due to the tension between data sharing and confidentiality, that result in information retention often leading to a free-rider problem. Therefore, the information that is shared represents only the tip of the iceberg. Current literature assumes access to centralized databases containing all the information, but this is not always feasible, due to the aforementioned tension. This results in unbalanced or incomplete datasets, requiring the use of techniques to expand them; we show how these techniques lead to biased results and misleading performance expectations. We propose a novel framework for extracting CTI from distributed data on incidents, vulnerabilities and indicators of compromise, and demonstrate its use in several practical scenarios, in conjunction with the Malware Information Sharing Platforms (MISP). Policy implications for CTI sharing are presented and discussed. The proposed system relies on an efficient combination of privacy enhancing technologies and federated processing. This lets organizations stay in control of their CTI and minimize the risks of exposure or leakage, while enabling the benefits of sharing, more accurate and representative results, and more effective predictive and preventive defenses.

研究の動機と目的

  • データ機密性の懸念によって引き起こされる脅威インテリジェンス共有における無料乗車問題を解消すること。
  • 機密情報を露呈せずに、分散されたCTIデータを共同で分析できる仕組みを提供すること。
  • 中央集権的または過剰にサンプリングされたデータセットの限界を克服し、真の分散型学習を可能にすること。
  • 既存のCTIプラットフォーム(例:MISP)とプライバシー強化技術(PETs)を統合し、スケーラブルで安全な共同作業を実現すること。
  • 原子力発電所や病院を含むインフラ分野における実世界のユースケースを通じて、フレームワークの実用性と有効性を実証すること。

提案手法

  • 複数人による同型暗号(MHE)を用いて、分散組織間で暗号化された脅威データ上で計算を実行する。
  • マルウェア情報共有プラットフォーム(MISP)と統合し、脅威の兆候(IoCs)、脆弱性、インcidnetデータを抽出・処理する。
  • 安全な多人数計算(sMPC)により、生データを露呈せずに共同モデル学習を実現し、分析中でも機密性を保持する。
  • Keycloakを介したロールベースのアクセス制御(RBAC)により、細かく制御された認可とアイデンティティ管理を実装する。
  • 推論攻撃を防ぐために、出力結果に対して差分プライバシーをオプションで適用する。
  • 受動的および能動的攻撃者モデルをサポートし、より強いセキュリティ保証を得るための検証可能計算への拡張性を備える。

実験結果

リサーチクエスチョン

  • RQ1どのようにすれば、データ機密性を損なわずに機密性の高いサイバー脅威インテリジェンスを共有できるか?
  • RQ2暗号化計算を用いたフェデレーテッドラーニングは、中央集権的または過剰にサンプリングされたアプローチと比較して、脅威検出モデルの正確性と代表性をどの程度向上できるか?
  • RQ3プライバシー保護型で分散型のフレームワークは、CTI共有における無料乗車問題を実際に効果的に軽減できるか?
  • RQ4既存のCTIプラットフォーム(例:MISP)は、スケーラブルに安全でプライバシー保護型の共同作業を可能にするようにどのように拡張できるか?
  • RQ5脅威インテリジェンスワークロードにおいて、同型暗号と差分プライバシーを組み合わせた場合のパフォーマンスとセキュリティのトレードオフは何か?

主な発見

  • フレームワークは、データ中央集権化なしに、機密性の高い分散CTIデータ上で脅威検出モデルの共同学習を成功裏に実現した。
  • 同型暗号の使用により、他の参加ノードやインfraストラクチャープロバイダーですら、生データを露出せずに計算が可能である。
  • システムは、中央集権的または不完全なデータセットで一般的に用いられる過剰サンプリング技術が引き起こすバイアスを回避できることを示した。
  • 病院を含むインフラ分野における初期の実世界パイロットは、学術的プロトタイプをはるかに超えた、フレームワークの成熟度と実用的妥当性を確認した。
  • MISPとの統合により、既存のCTIエコシステムへのシームレスな統合が可能となり、相互運用性とスケーラビリティが向上した。
  • PETsとフェデレーテッド処理の組み合わせにより、データ漏洩リスクが顕著に低減した一方で、モデルの有用性と正確性は維持された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。