Skip to main content
QUICK REVIEW

[論文レビュー] Cognitive Techniques for Early Detection of Cybersecurity Events

Sandeep Nair Narayanan, Ashwinkumar Ganesan|arXiv (Cornell University)|Aug 1, 2018
Information and Cyber Security参考文献 9被引用数 12
ひとこと要約

本論文では、自然言語処理と機械学習を統合した意味的推論を備えた知識グラフを用いて、テキスト型脅威インテリジェンスとネットワーク/ホストセンサーからのデータを統合し、ランサムウェアなど早期段階のサイバー攻撃を検出する認知サイバーセキュリティシステム(CCS)を提案する。このシステムは、分析者の認知的負荷を軽減し、WannaCryのような攻撃を早期に検出できる。

ABSTRACT

The early detection of cybersecurity events such as attacks is challenging given the constantly evolving threat landscape. Even with advanced monitoring, sophisticated attackers can spend as many as 146 days in a system before being detected. This paper describes a novel, cognitive framework that assists a security analyst by exploiting the power of semantically rich knowledge representation and reasoning with machine learning techniques. Our Cognitive Cybersecurity system ingests information from textual sources, and various agents representing host and network-based sensors, and represents this information in a knowledge graph. This graph uses terms from an extended version of the Unified Cybersecurity Ontology. The system reasons over the knowledge graph to derive better actionable intelligence to security administrators, thus decreasing their cognitive load and increasing their confidence in the system. We have developed a proof of concept framework for our approach and demonstrate its capabilities using a custom-built ransomware instance that is similar to WannaCry.

研究の動機と目的

  • APTやゼロデイ攻撃など、100日以上にわたって潜伏する可能性があるサイバー攻撃の検出遅延という課題に対処する。
  • 多様なソースからのノイズが多く、非構造的で不完全な脅威インテリジェンスに圧倒されるセキュリティアナリストの認知的負荷を軽減する。
  • ネットワークおよびホスト監視からのリアルタイムセンサー・データと、テキスト型脅威レポート(例:セキュリティbulletin)を統合し、サイバー攻撃の早期検出を可能にする。
  • 進化するサイバー脅威を扱えるスケーラブルで意味的に豊富な知識表現フレームワークを構築する。
  • プロトタイプ実装を通じて、WannaCryのような洗練された攻撃を検出できるシステムの能力を実証する。

提案手法

  • 統合サイバーセキュリティオントロジーの拡張版を用いて、サイバー脅威、脆弱性、攻撃行動を意味的に表現する知識グラフを構築する。
  • 自然言語処理とオントロジーのマッピングを用いて、セキュリティbulletin、CVE、ブログなどから得られるテキスト型脅威インテリジェンスを知識グラフにインジェストおよび正規化する。
  • ネットワークセンサー(例:Snort)およびホストベースのエージェント(ファイル、プロセス、ネットワーク監視)からのリアルタイムデータを同じ知識グラフに統合する。
  • 知識グラフ上で意味的推論を適用し、センサーイベントを既知の攻撃パターンと関連付けて、潜在的なサイバー攻撃を推論する。
  • 機械学習技術を用いて、CPU使用率の上昇やファイル変更といった異常行動を検出し、それらを既知の攻撃意味論に関連付ける。
  • 推論された脅威を認知ダッシュボードに表示し、分析者に実行可能なインテリジェンスを提供することで、誤検出を低減し、状況認識を向上させる。

実験結果

リサーチクエスチョン

  • RQ1不完全で多様なテキスト型脅威レポートとリアルタイムセンサー・データを統合した認知システムは、早期段階のサイバー攻撃を効果的に相関検出できるか?
  • RQ2統一された知識グラフ上で意味的推論を適用することで、署名がまだ入手できない状況でも、ランサムウェアのような進化する脅威の検出がどのように向上するか?
  • RQ3多様なソースからの脅威インテリジェンス統合によって、セキュリティ運用における誤検出と認知的負荷はどの程度低減されるか?
  • RQ4行動的兆候と意味的推論に基づいて、攻撃の実行段階に至る前(例:WannaCry)に既知の攻撃パターンを検出できるか?
  • RQ5通常の行動からの逸脱や既知のキルチェーン段階を認識することで、APTのようなマルチステージ攻撃を効果的に特定できるか?

主な発見

  • プロトタイプテストにおいて、ポートスキャン、不正なSMBパケット、およびその後の悪意ある行動(ファイル変更、CPU使用率の上昇)を相関させることで、カスタム構築されたWannaCryに類似したランサムウェア攻撃を正常に検出できた。
  • 「WannaCryはランサムウェアである」という2つのテキスト的事実と「WannaCryは不正なSMBパケットを使用する」という事実のみを用いて、新規のランサムウェア攻撃の存在を推論した。これは、最小限のテキスト入力からの早期検出能力を示している。
  • Snort、ファイル監視、プロセス監視エージェントからのセンサー・データが知識グラフに正常に統合され、完全な暗号化が行われる前に悪意ある活動の検出をトリガーした。
  • 分析者の認知的負荷が、分散したイベントを統合した意味的に豊富なダッシュボードを提供することで低減された。
  • 知識グラフにより、攻撃の意味論を推論可能となり、署名が入手不可であっても、既知の攻撃チェーンと整合する行動パターンを認識することで攻撃の検出が可能になった。
  • このフレームワークは、サイバーキルチェーンの「攻撃の実行前(left of exploit)」段階、特にレコネッサンスおよび初期アクセス段階での攻撃検出において実現可能性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。