[论文解读] Towards Dynamic Threat Modelling in 5G Core Networks Based on MITRE ATT\&CK
本文通过在MITRE ATT&CK框架中扩展5G特定的对抗性技术,提出了一种针对5G核心网络(5GCN)的动态威胁建模方法。该方法将这些技术映射到APT生命周期阶段,并在多阶段攻击场景中展示其应用,从而实现在弹性、软件定义的5GCN环境中主动的风险评估与检测。
This article discusses how the gap between early 5G network threat assessments and an adversarial Tactics, Techniques, Procedures (TTPs) knowledge base for future use in the MITRE ATT&CK threat modelling framework can be bridged. We identify knowledge gaps in the existing framework for key 5G technology enablers such as SDN, NFV, and 5G specific signalling protocols of the core network. We adopt a pre-emptive approach to identifying adversarial techniques which can be used to launch attacks on the 5G core network (5GCN) and map these to its components. Using relevant 5G threat assessments along with industry reports, we study how the domain specific techniques can be employed by APTs in multi-stage attack scenarios based on historic telecommunication network attacks and motivation of APT groups. We emulate this mapping in a pre-emptive fashion to facilitate a rigorous cyber risk assessment, support intrusion detection, and design defences based on common APT TTPs in a 5GCN.
研究动机与目标
- 弥合静态威胁模型与5G核心网络(5GCN)动态、可重构特性之间的差距。
- 识别并映射针对5GCN组件和协议的特定对抗性战术、技术和程序(TTPs)。
- 通过预先识别5GCN中潜在的APT技术,利用MITRE ATT&CK实现主动威胁建模。
- 通过与供应商无关的动态威胁建模框架,支持入侵检测和安全控制选择。
- 通过在ATT&CK知识库中扩展5G特定的TTPs,为未来5GCN的网络风险评估提供基础。
提出的方法
- 分析现有的5G威胁评估报告、行业报告以及历史电信攻击模式,以识别相关的APT TTPs。
- 将识别出的TTPs映射到MITRE ATT&CK框架中,使其与APT生命周期阶段(初始访问、持久化、权限提升、防御绕过、横向移动、命令与控制、数据外传)对齐。
- 在5GCN中建模多阶段攻击场景,重点关注MANO、网络切片和信令协议等关键组件。
- 采用预判性方法,在真实事件发生前预测对抗性技术,确保对不断演进的5GCN配置具有相关性。
- 创建针对5GCN的TTP矩阵,将技术与基础设施组件及攻击阶段相映射,实现动态风险评估。
- 利用MITRE ATT&CK的环境无关特性,将威胁建模与静态系统抽象解耦,支持弹性及虚拟化的5GCN架构。
实验结果
研究问题
- RQ1如何扩展MITRE ATT&CK框架,以在5GCN中建模5G特定的对抗性技术?
- RQ2哪些APT TTPs与SDN、NFV及5G核心信令协议等关键5GCN组件相关?
- RQ3如何利用ATT&CK的战术与技术框架,在5GCN中建模动态的多阶段攻击场景?
- RQ45GCN的弹性与可重构架构对传统威胁建模方法的有效性有何影响?
- RQ5如何通过TTP的预判性识别,提升5GCN中的网络风险评估与入侵检测能力?
主要发现
- 本研究识别并映射了5G特定的对抗性技术到MITRE ATT&CK框架,尤其聚焦于MANO服务滥用和信令协议利用。
- 建立了两个多阶段攻击场景:一个涉及通过被 compromise 的凭证实现初始访问,并利用应用层协议进行数据外传;另一个涉及通过滥用MANO接口绕过网络切片隔离。
- 所提出的方法实现了与5GCN配置状态无关的动态威胁建模,支持在弹性、虚拟化环境中持续进行风险评估。
- 该框架通过将5GCN威胁与已知APT TTPs对齐,支持主动威胁检测与安全控制选择,即使在真实事件发生前亦可实现。
- 本工作构建了一个5GCN特定TTP的基础知识库,可用于增强检测系统并指导未来风险评估。
- 局限性包括缺乏真实5G攻击数据,以及当前TTP模型中未集成检测/缓解策略,凸显了未来需开展数据驱动扩展的必要性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。