Skip to main content
QUICK REVIEW

[論文レビュー] Taxonomy driven indicator scoring in MISP threat intelligence platforms

Sami Mokaddem, Gérard Wagener|arXiv (Cornell University)|Feb 8, 2019
Network Security and Intrusion Detection参考文献 16被引用数 12
ひとこと要約

本論文は、MISP脅威インテリジェンスプラットフォームにおけるインジケータ・オブ・コンプリアンス(IoC)の信頼性と関連性を向上させるため、分類体系駆動型で時間に応じて減衰するスコアリングモデルを提案する。ソース信頼性、フィードバック、時間による減衰(τ=120時間、δ≈1.3)を組み合わせることで、新鮮で信頼性の高いIoCを動的にスコアリングし、優先順位を付ける仕組みを実現した。シミュレーションでは、一時的なフィッシングURLの60%を正しくフィルタリングできた。

ABSTRACT

IT security community is recently facing a change of trend from closed to open working groups and from restrictive information to full information disclosure and sharing. One major feature for this trend change is the number of incidents and various Indicators of compromise (IoC) that appear on a daily base, which can only be faced and solved in a collaborative way. Sharing information is key to stay on top of the threats. To cover the needs of having a medium for information sharing, different initiatives were taken such as the Open Source Threat Intelligence and Sharing Platform called MISP. At current state, this sharing and collection platform has become far more than a malware information sharing platform. It includes all kind of IoCs, malware and vulnerabilities, but also financial threat or fraud information. Hence, the volume of information is increasing and evolving. In this paper we present implemented distributed data interaction methods for MISP followed by a generic scoring model for decaying information that is shared within MISP communities. As the MISP community members do not have the same objectives, use cases and implementations of the scoring model are discussed. A commonly encountered use case in practice is the detection of indicators of compromise in operational networks.

研究の動機と目的

  • MISPにおける分散型、ピアツーピアの脅威インテリジェンス共有における信頼性と新鮮さの課題に対処する。
  • 信頼性と時間的敏感さに基づいたIoCのスコアリングにより、インシデント検出システム(IDS)の意思決定を改善する。
  • MISPのデータインタラクションフレームワークからの複数の運用パラメータを統合する汎用的かつ拡張可能なスコアリングモデルを構築する。
  • IDSルールセットのようなリソース制約のある環境におけるIoCの優先順位付けを可能にする。
  • 共有インジケータに対する定量的信頼度を提供するコミュニティ主導の脅威共有を支援する。

提案手法

  • MISPの利用可能な47種類の分類体系に基づく信頼性とソース信頼性を用いて、ベーススコアを定義する。
  • IoCの減衰をべき乗関数でモデル化する:score = base_score × (1 - (t/τ)^(1/δ))、ここでtは作成からの経過時間である。
  • 経験的CDF解析によるend_time分布に基づき、τ(半減期)を120時間(5日)として推定する。
  • t=72時間(3日)における方程式の解法により、δ(減衰率)を≈1.3として導出する。この時点で50%のIoCが無効となる。
  • IDSおよび人間のアナリストからのフィードバック(例:誤検出、有効期限切れ)をスコアリングパイプラインに統合する。
  • 2か月間の期間にわたるスコアリングモデルを用いたIDSルールのロードシミュレーションにより、フィルタリング精度を評価する。

実験結果

リサーチクエスチョン

  • RQ1分散型脅威インテリジェンスプラットフォーム(例:MISP)において、IoCの関連性をどのように定量的に評価できるか?
  • RQ2フィッシングURLなどのIoCの実世界における有効期限パターンを最もよく反映する時間ベースの減衰モデルは何か?
  • RQ3ソース信頼性とコンシューマーからのフィードバックを統合する統一されたスコアリングメカニズムはどのように構築できるか?
  • RQ4スコアリングモデルが帯域幅またはメモリ制限のある環境におけるIDSルール選択をどの程度改善できるか?
  • RQ5共有IoCの信頼性と新鮮さに影響を与える主要な運用パラメータは何か?

主な発見

  • 90%程度のIoCが5日以内に有効期限切れとなるため、IoC寿命の推定値としてτ = 120時間は妥当である。
  • 72時間(3日)で50%のIoCが無効となるため、べき乗関数モデルにおける最適な減衰率としてδ ≈ 1.3が導かれる。
  • 2か月間のシミュレーションにおいて、スコアリングモデルは一時的なフィッシングURLの60%を正しくフィルタリングした。これは、古くなったルールの読み込みを顕著に削減したことを示している。
  • 約40%のIoCが過剰に早期に削除されたため、再現率と新鮮さのトレードオフが存在し、モデルがそのバランスを管理していることが示された。
  • このモデルにより、IDSは高信頼性で時間的に敏感なIoCを優先できるようになり、検出精度が向上するとともに、システムリソースの消費を抑えることができる。
  • MISPの運用データから得られた実証的根拠は、時間減衰とフィードバックに基づくスコアリングアプローチの妥当性を裏付けている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。