[论文解读] Enterprise Cyber Resiliency Against Lateral Movement: A Graph Theoretic Approach
本文提出一种基于图论的框架,通过将网络建模为三部图(用户-主机-应用)来增强企业网络对横向移动攻击的弹性。通过联合应用分割、边加固和节点加固策略,该方法仅需加固不到1.5%的边,即可将攻击者可达性降低至10%以下,显著优于类似NetMelt的同质图方法,后者需加固超过5%的边才能达到相近效果。
Lateral movement attacks are a serious threat to enterprise security. In these attacks, an attacker compromises a trusted user account to get a foothold into the enterprise network and uses it to attack other trusted users, increasingly gaining higher and higher privileges. Such lateral attacks are very hard to model because of the unwitting role that users play in the attack and even harder to detect and prevent because of their low and slow nature. In this paper, a theoretical framework is presented for modeling lateral movement attacks and for proposing a methodology for designing resilient cyber systems against such attacks. The enterprise is modeled as a tripartite graph capturing the interaction between users, machines, and applications, and a set of procedures is proposed to harden the network by increasing the cost of lateral movement. Strong theoretical guarantees on system resilience are established and experimentally validated for large enterprise networks.
研究动机与目标
- 解决检测和缓解低速横向移动攻击的挑战,此类攻击利用受信任的用户账户在企业网络中跨系统提权。
- 构建统一的理论框架,将横向移动建模为用户、主机和应用三部图中的图游走,捕捉比同质模型更丰富的系统动态。
- 提出系统化的加固策略——分割、边加固和节点加固,以提高横向移动的成本,同时提供强理论保证的系统弹性。
- 证明利用系统异质性(用户-主机-应用结构)相较于同质网络模型,在最小干预下更高效地控制横向移动。
- 在真实横向移动轨迹数据上实验验证该框架,表明与现有方法相比,该方法在更少加固边数下显著提升了可达性控制效果。
提出的方法
- 将企业网络建模为三部图,包含三类节点:用户、主机(机器)和应用,以捕捉访问控制与通信流。
- 将横向移动定义为在该三部图结构上的图游走,攻击者可达性通过从已 compromise 起点可到达的节点数进行量化。
- 提出三种加固策略:(1) 通过访问配置变更实现分割,(2) 通过通信流的防火墙规则实现边加固,(3) 通过系统补丁实现节点加固。
- 采用基于评分的边加固算法(算法3),根据其对攻击者可达性的贡献程度对边进行优先级排序,评分基于从主机-应用邻接矩阵导出的矩阵J计算得出。
- 利用谱图理论进行理论分析,建立性能保证,包括针对用户-主机子图的定理2和推论1,以及针对主机-应用子图的定理5和推论2。
- 将所提方法与NetMelt(一种基于同质图的边移除方法)进行对比,使用2001条真实主机-应用二部图上的横向移动路径数据集。
实验结果
研究问题
- RQ1如何将企业网络中的横向移动形式化建模为三部图(用户-主机-应用)中的图游走,以完整捕捉攻击者可达性的范围?
- RQ2针对不同网络子图,分割、边加固和节点加固等加固策略在减少攻击者可达性方面具有哪些理论性能保证?
- RQ3与同质网络模型相比,引入系统异质性(如用户、主机和应用的独立角色)在多大程度上提升了横向移动控制的效率?
- RQ4所提出的边加固方法与现有方法(如NetMelt)相比,在可达性控制效果和所需加固边比例方面表现如何?
- RQ5能否利用真实世界中的实际横向移动轨迹数据集,验证所提加固策略在实践中的有效性?
主要发现
- 所提出的三部图模型可精确量化攻击者可达性,识别出扩展或限制攻击面的关键节点与边。
- 通过使用所提出的基于评分的边加固方法,仅需加固不到1.5%的边,即可将攻击者可达性降低至约10%,实现强可达性控制且干预最小。
- 相比之下,专为同质主机-主机图设计的NetMelt算法需加固超过5%的边才能实现相近的可达性降低效果,凸显了利用系统异质性的优势。
- 所有加固策略均建立了理论保证,包括可达性边界与弹性度量,其理论基础为网络邻接矩阵与影响力矩阵的谱分析。
- 在真实横向移动轨迹上的基准评估表明,所提方法在效率与有效性方面均优于NetMelt,尤其在高保真、异质性网络环境中表现更优。
- 结果验证表明,联合使用分割与加固策略可显著降低系统级可达性,最优配置可在极低运维开销下实现近乎最优的弹性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。