Skip to main content
QUICK REVIEW

[논문 리뷰] Real Time Lateral Movement Detection based on Evidence Reasoning Network for Edge Computing Environment

Zhihong Tian, Wei Shi|arXiv (Cornell University)|2019. 02. 12.
Advanced Malware Detection Techniques참고 문헌 24인용 수 8
한 줄 요약

이 논문은 실시간으로 균열 이동을 탐지하기 위한 CloudSEC을 제안한다. 이는 취약성 상관관계를 모델링하여 동적이고 정확한 공격 체인 재구성 가능하게 하는 증거 추론 네트워크(ERN)를 사용한다. 이 방법은 높은 탐지 정확도와 실시간 성능를 달성하며, 1초당 100건 이상의 이벤트를 처리할 수 있어 자원이 제한된 엣지 환경에 적합하다.

ABSTRACT

Edge computing is providing higher class intelligent service and computing capabilities at the edge of the network. The aim is to ease the backhaul impacts and offer an improved user experience, however, the edge artificial intelligence exacerbates the security of the cloud computing environment due to the dissociation of data, access control and service stages. In order to prevent users from using the edge-cloud computing environment to carry out lateral movement attacks, we proposed a method named CloudSEC meaning real time lateral movement detection based on evidence reasoning network for the edge-cloud environment. The concept of vulnerability correlation is introduced. Based on the vulnerability knowledge and environmental information of the network system, the evidence reasoning network is constructed, and the lateral movement reasoning ability provided by the evidence reasoning network is used. CloudSEC realizes the reconfiguration of the efficient real-time attack process. The experiment shows that the results are complete and credible.

연구 동기 및 목표

  • 기존 방법이 제한된 시야와 높은 변동성로 인해 실패하는 동적이고 자원이 제한된 엣지-클라우드 환경에서의 균열 이동 탐지 과제를 해결한다.
  • 기존 탐지 시스템의 한계를 극복한다. 이는 정적 행동 모델에 의존하거나 광범위한 수동 설정과 비즈니스 맥락을 필요로 한다.
  • 실시간으로 증거 기반 추론을 통해 완전한 공격 체인을 재구성하고 엣지-클라우드 인fra에서 신속한 포렌식 조사 지원을 가능하게 한다.
  • 클라우드 서비스 제공자에게 피해를 입힌 시스템에 대한 신뢰할 수 있고 신뢰도 점수를 부여한 증거 체인을 생성함으로써 실질적인 통찰을 제공한다.

제안 방법

  • 취약성 지식과 환경적 맥락을 기반으로 한 증거 추론 네트워크(ERN)를 구축하여 잠재적 균열 이동 경로를 모델링한다.
  • 다양한 시스템 간에 관련된 취약성을 연결함으로써 관련성 있는 취약성 간의 상관관계 개념을 도입하여 ERN의 추론 능력을 향상시킨다.
  • 관측된 보안 이벤트에서 공격 시퀀스를 추론하기 위해 ERN 내부에서 두 가지 체인 추론 알고리즘을 적용한다. 이는 일부 이벤트가 누락되거나 간접적인 경우에도 가능하다.
  • 증거 가중치와 가상 기록 생성을 기반으로 한 신뢰도 스코어링을 통해 검출되지 않은 이벤트가 있을 경우도 무결성을 유지하며, 필요할 때만 신뢰도를 낮춘다.
  • 시간표와 이벤트 간 관계를 활용하여 탐지된 공격 체인을 검증하고 추론 정확도를 향상시킨다.
  • 처리 효율성을 최적화하여 최대 119.86건의 이벤트를 1초에 처리할 수 있도록 한다. 이는 일반적인 실세계 탐지 속도를 초월한다.

실험 결과

연구 질문

  • RQ1엣지-클라우드 컴퓨팅의 동적이고 분산된 아키텍처에서 실시간으로 균열 이동을 어떻게 탐지할 수 있는가?
  • RQ2일부 이벤트가 누락되거나 은폐되었을 때도 완전하고 신뢰할 수 있는 공격 증거 체인을 재구성할 수 있는 메커니즘은 무엇인가?
  • RQ3취약성 상관관계는 이질적인 엣지 환경에서의 균열 이동 추론 정확도와 완전성을 어떻게 향상시킬 수 있는가?
  • RQ4증거 추론 네트워크는 직접적인 이벤트 로그가 없을 경우에 얼마나 낮은 거짓 음성 비율을 유지하고, 신뢰도를 유지할 수 있는가?

주요 결과

  • CloudSEC는 Treasure Hunt 데이터셋에서 1초당 119.86건의 이벤트 처리 속도를 기록하여 일반적인 실세계 탐지 속도를 초월했다.
  • Treasure Hunt 데이터셋의 Alpha 서브네트워크에서 증거 체인 재구성에 대해 91.7%의 신뢰도를 보였다.
  • LLDOS2.0.2 데이터셋에서는 FTP 업로드와 같은 핵심 이벤트가 누락되었을 경우 가상 기록 생성을 통해 86%의 신뢰도를 유지했다.
  • CloudSEC 내부의 두 체인 추론 알고리즘은 선형 시간 복잡도를 달성하여 확장성과 실시간 성능를 보장했다.
  • 증거 체인 재구성은 직접적인 탐지 도구가 핵심 이벤트를 놓쳤을 경우에도 DNS HINFO 쿼리와 FTP 기반 백도어 업로드를 이용한 스프링보드 공격을 성공적으로 식별했다.
  • 실험 결과 CloudSEC가 완전하고 신뢰할 수 있는 증거 체인을 제공하여 엣지-클라우드 환경에서 신속하고 효과적인 포렌식 조사를 가능하게 했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.