[論文レビュー] Enabling Efficient Cyber Threat Hunting With Cyber Threat Intelligence
ThreatRaptor は、非構造化オープンソースサイバーセキュリティ脅威インテリジェンス(OSCTI)テキストから構造化された脅威行動(インディケーター・オブ・コン promise: IOCs)およびそれらの関係を抽出することで、サイバーセキュリティ脅威ハンティングを自動化するシステムです。軽量な自然言語処理(NLP)パイプラインを用いて脅威行動グラフを構築し、ドメイン固有言語(TBQL)を介して効率的な照会を可能にするとともに、高い正確性と低遅延でシステム監査ログにおける悪意ある活動を検出するための自動合成クエリを提供します。
Log-based cyber threat hunting has emerged as an important solution to counter sophisticated attacks. However, existing approaches require non-trivial efforts of manual query construction and have overlooked the rich external threat knowledge provided by open-source Cyber Threat Intelligence (OSCTI). To bridge the gap, we propose ThreatRaptor, a system that facilitates threat hunting in computer systems using OSCTI. Built upon system auditing frameworks, ThreatRaptor provides (1) an unsupervised, light-weight, and accurate NLP pipeline that extracts structured threat behaviors from unstructured OSCTI text, (2) a concise and expressive domain-specific query language, TBQL, to hunt for malicious system activities, (3) a query synthesis mechanism that automatically synthesizes a TBQL query for hunting, and (4) an efficient query execution engine to search the big audit logging data. Evaluations on a broad set of attack cases demonstrate the accuracy and efficiency of ThreatRaptor in practical threat hunting.
研究の動機と目的
- 企業環境における手作業による脅威ハンティングの人的負担が大きく、誤りが生じやすいという問題に対処すること。
- 既存のアプローチが断片的な IOCs に依存し、非構造化 OSCTI レポートに内在する豊富な文脈的知識を無視するという制限を克服すること。
- 外部の OSCTI 知識とシステム監査ログを活用することで、自動的かつスケーラブルかつ正確な脅威ハンティングを実現すること。
- OSCTI から得られる脅威行動グラフから自動的にクエリを合成することで、ハンティングクエリの作成に必要な人的作業を削減すること。
- IOCs 間の構造的関係をモデル化することで、マルチステージ攻撃の検出を向上させ、シグネチャの変更に対してより耐性のある脅威行動の可視化を実現すること。
提案手法
- セキュリティ固有の特徴(例:IOCs 内の特殊文字)を考慮した、教師なしで軽量かつ高精度な NLP パイプラインを開発し、非構造化 OSCTI レポートから IOCs 及びその関係性を抽出する。
- ノードが IOCs(例:ファイルパス、IP アドレス)を表し、エッジがそれらの間の意味的関係(例:'読む'、'実行')を表す、構造化された脅威行動グラフを構築する。
- システム監査ログ上で悪意あるイベントシーケンスを検出するためのクエリを記述可能な、簡潔かつ表現力のあるドメイン固有言語(TBQL)を導入する。
- 脅威行動グラフから自動的に TBQL クエリを生成するクエリ合成メカニズムを採用し、システム監査データと互換性を持つように、対応できない IOCs 型をフィルタリングする。
- PostgreSQL および Neo4j に統合された高性能なクエリ実行エンジンを活用し、大規模な監査ログデータセット(1日あたりホストあたり 0.5〜1 GB)を効率的に検索する。
- 効率性を向上させるために、システム監査コンponent でキャプチャされていない IOCs を事前に除外するスクリーニングステップを組み込む。
実験結果
リサーチクエスチョン
- RQ1ドメイン固有の言語的特徴(例:特殊文字、非標準フォーマット)を有するにもかかわらず、教師なし NLP パイプラインが非構造化 OSCTI レポートから IOCs 及びその意味的関係を高精度に抽出できるか。
- RQ2ドメイン固有クエリ言語(TBQL)が、システム監査ログにおける効果的な脅威ハンティングのための複雑でマルチステップの脅威行動をどの程度的確に表現できるか。
- RQ3OSCTI から得られる脅威行動グラフから自動的にクエリを合成することは、人的作業をどの程度削減できるか、かつ検出の正確性を維持できるか。
- RQ4OSCTI 知識とシステム監査ログの統合は、IOCs 営みの単独検出に比べ、洗練されたマルチステージ攻撃の検出をどの程度向上できるか。
- RQ5大規模な監査ログワークロード上で TBQL クエリを実行する際のパフォーマンスオーバーヘッドとスケーラビリティはどの程度か。
主な発見
- NLP パイプラインは、特殊文字や非標準フォーマットといったセキュリティ固有の文法的複雑性が存在する中でも、OSCTI レポートからの IOCs 及びその関係性の抽出において高い正確性を達成している。
- ThreatRaptor のクエリ合成メカニズムは、ハンティングクエリの作成に必要な人的作業を顕著に削減し、アナリストが低レベルのクエリ構築から解放され、脅威分析に集中できるようにしている。
- 大規模な監査ログ(1日あたりホストあたり 0.5〜1 GB)の処理において、高い効率性を示しており、クエリ実行エンジンのおかげでビッグデータ上の低遅延検索が可能になっている。
- 実世界の攻撃事例を広く評価した結果、ThreatRaptor は脅威行動グラフにモデル化されたイベントパスとしての複雑なチェーン化された行動を特定することで、マルチステージ攻撃を効果的に検出している。
- 構造化された脅威行動グラフの使用により、攻撃者がシグネチャの変更で回避を試みても、攻撃チェーンの意味的フローが破壊されるため、検出の耐性が向上している。
- Poirot の不正確なグラフパターンマッチング統合により強化された、ファジー検索モードは、包括的な部分グラフアラインメントを可能にし、単一イテレーション手法に比べ検出カバレッジを向上させている。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。