Skip to main content
QUICK REVIEW

[論文レビュー] Real Time Lateral Movement Detection based on Evidence Reasoning Network for Edge Computing Environment

Zhihong Tian, Wei Shi|arXiv (Cornell University)|Feb 12, 2019
Advanced Malware Detection Techniques参考文献 24被引用数 8
ひとこと要約

本稿では、脆弱性相関をモデル化することで動的で正確なアタックチェーン再構築を可能にする、証拠推論ネットワーク(ERN)を用いたリアルタイムの横向き移動検出システムであるCloudSECを提案する。この手法は高い検出精度とリアルタイム性能を達成しており、1秒あたり100件を超える処理速度を実現しており、リソース制約のあるエッジ環境への適用に適している。

ABSTRACT

Edge computing is providing higher class intelligent service and computing capabilities at the edge of the network. The aim is to ease the backhaul impacts and offer an improved user experience, however, the edge artificial intelligence exacerbates the security of the cloud computing environment due to the dissociation of data, access control and service stages. In order to prevent users from using the edge-cloud computing environment to carry out lateral movement attacks, we proposed a method named CloudSEC meaning real time lateral movement detection based on evidence reasoning network for the edge-cloud environment. The concept of vulnerability correlation is introduced. Based on the vulnerability knowledge and environmental information of the network system, the evidence reasoning network is constructed, and the lateral movement reasoning ability provided by the evidence reasoning network is used. CloudSEC realizes the reconfiguration of the efficient real-time attack process. The experiment shows that the results are complete and credible.

研究の動機と目的

  • 動的でリソース制約のあるエッジクラウド環境において、従来の手法が可視性の制限や高い変動性のため失敗する横向き移動の検出という課題に対処すること。
  • 静的行動モデルに依存するか、多数の手動設定やビジネス文脈を必要とする既存の検出システムの限界を克服すること。
  • リアルタイムで証拠に基づいた推論を可能にし、エッジクラウドインfra構造における完全なアタックチェーンの再構築と、迅速なフォレンジック調査を支援すること。
  • クラウドサービスプロバイダに、信頼性があり信頼度スコアが付与された証拠チェーンを生成することで、実行可能なインサイトを提供すること。

提案手法

  • 脆弱性知識と環境的文脈に基づいて証拠推論ネットワーク(ERN)を構築し、潜在的な横向き移動経路をモデル化する。
  • 脆弱性相関の概念を導入し、複数のシステムにまたがる関連する脆弱性を結びつけることで、ERNの推論能力を向上させる。
  • 観測されたセキュリティイベントから、一部のイベントが欠落しているか間接的であっても、攻撃シーケンスを推論できる2つのチェーン推論アルゴリズムを適用する。
  • 証拠の重みと仮想記録の生成に基づく信頼度スコアリングを用い、イベントが検出されない場合でも整合性を保ち、必要な場合にのみ信頼度を低下させる。
  • タイムスタンプとイベント関係を活用して検出されたアタックチェーンを検証し、推論の正確性を向上させる。
  • 処理効率を最適化し、最大119.86件/秒の処理を実現し、通常の実世界の検出レートを上回る。

実験結果

リサーチクエスチョン

  • RQ1エッジクラウドコンピューティングの動的で分散型アーキテクチャにおいて、どのようにリアルタイムで横向き移動を検出できるか?
  • RQ2一部のイベントが欠落しているか、操作されている場合に、完全で信頼性のある証拠チェーンを再構築するためのメカニズムは何か?
  • RQ3脆弱性相関は、異種のエッジ環境における横向き移動推論の正確性と完全性をどのように向上させるか?
  • RQ4証拠推論ネットワークは、直接的なイベントログが欠落している状況でも、誤検出をどれほど低減でき、信頼度を維持できるか?

主な発見

  • CloudSECは、Treasure Huntデータセットで1秒あたり119.86件の処理速度を達成し、通常の実世界の検出レートを上回った。
  • Treasure HuntデータセットのAlphaサブネットワークにおいて、証拠チェーン再構築の信頼度が91.7%であった。
  • LLDOS2.0.2データセットでは、FTPアップロードなどの重要なイベントが欠落した場合に仮想記録を生成することで、信頼度を86%に維持した。
  • CloudSECの2つのチェーン推論アルゴリズムは線形時間計算量を達成しており、スケーラビリティとリアルタイム性能を保証している。
  • 証拠チェーン再構築は、DNS HINFOクエリとFTPベースのバックドアアップロードを用いたスプリングボード攻撃を、検出ツールが重要なイベントを逃しても正常に同定できた。
  • 実験結果から、CloudSECが完全で信頼性のある証拠チェーンを提供し、エッジクラウド環境における迅速かつ効果的なフォレンジック調査を可能にすることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。