Skip to main content
QUICK REVIEW

[论文解读] Bayesian Attack Model for Dynamic Risk Assessment

François-Xavier Aguessy, Olivier Bettan|arXiv (Cornell University)|Jun 29, 2016
Information and Cyber Security参考文献 17被引用 5
一句话总结

本文提出贝叶斯攻击模型(BAM),一种拓扑攻击图的贝叶斯网络扩展,通过线性化过程显式处理循环结构,实现在企业级系统中的精确动态风险评估。通过整合传感器警报并利用概率推理建模攻击路径,BAM实现了高可扩展性——在包含最多70台主机和2,000多个漏洞的拓扑结构上得到验证——同时在输入准确时能精确区分受损和正常资产,且无任何误报或漏报。

ABSTRACT

Because of the threat of advanced multi-step attacks, it is often difficult for security operators to completely cover all vulnerabilities when deploying remediations. Deploying sensors to monitor attacks exploiting residual vulnerabilities is not sufficient and new tools are needed to assess the risk associated to the security events produced by these sensors. Although attack graphs were proposed to represent known multi-step attacks occurring in an information system, they are not directly suited for dynamic risk assessment. In this paper, we present the Bayesian Attack Model (BAM), a Bayesian network-based extension to topological attack graphs, capable of handling topological cycles, making it fit for any information system. Evaluation is performed on realistic topologies to study the sensitivity of its probabilistic parameters.

研究动机与目标

  • 为解决传统攻击图在支持动态风险评估方面的局限性,因其无法建模持续攻击且难以处理循环结构。
  • 开发一种基于贝叶斯网络的模型,保留所有攻击路径的同时消除循环,从而实现在真实复杂信息系统中精确的概率推理。
  • 在可扩展性和性能方面优于现有贝叶斯攻击图模型,后者通常仅限于小规模系统(主机和漏洞数量较少)。
  • 将实时传感器警报集成到模型中,以动态更新受损概率,支持及时的风险响应。
  • 验证模型对概率参数的敏感性及其在真实攻击场景下的鲁棒性。

提出的方法

  • 通过使用循环消除的线性化技术,将拓扑攻击图转换为贝叶斯网络,构建BAM模型,该技术在消除循环的同时保留所有可能的攻击路径。
  • 模型包含表示拓扑资产(主机)、攻击步骤(利用)和传感器观测的节点,条件概率表定义了基于攻击和检测状态的受损可能性。
  • 在贝叶斯网络中强制采用聚树(polytree)结构,即使在循环消除后,也能使用Lauritzen-Spiegelhalter算法实现高效推理。
  • 传感器节点根据实时警报动态更新,触发概率推理以重新计算资产受损的可能性。
  • 明确区分不同类型的不确定性,并支持自动参数计算,从而增强模型鲁棒性并降低对参数扰动的敏感性。
  • 该方法在真实企业拓扑和大规模模拟网络上均得到验证,性能通过推理速度和受损概率估计的准确性进行衡量。

实验结果

研究问题

  • RQ1如何系统性地解决拓扑攻击图中的循环结构,以实现在不损失攻击路径表达能力的前提下进行贝叶斯网络建模?
  • RQ2当传感器输入无误报和漏报时,贝叶斯攻击模型在动态风险评估中的准确性如何?
  • RQ3当应用于包含数百个漏洞的企业级网络时,该模型在推理性能和节点数量方面的可扩展性如何?
  • RQ4模型输出概率对概率参数(如利用成功率和检测可靠性)变化的敏感性如何?
  • RQ5当传感器数据准确时,该模型能否通过概率阈值(例如0.5)有效区分受损和正常资产?

主要发现

  • 贝叶斯攻击模型通过在模型构建阶段对循环进行线性化,成功处理了攻击图中的循环结构,既保留了所有可能的攻击路径,又确保了贝叶斯推理所需的无环性。
  • 当传感器输入无误报和漏报时,模型能完美区分受损主机与正常主机,推理过程未引入任何误报。
  • 该模型表现出高可扩展性,可在包含最多70台主机和超过2,000个漏洞的模拟拓扑上实现高效推理——显著大于当前最先进方法通常支持的少于10台主机和15个漏洞的规模。
  • 受损主机与正常主机的概率估计误差始终保持良好分离,表明风险评估具有强可靠性及清晰的决策边界。
  • 贝叶斯网络的聚树结构确保了高效推理,即使在因循环消除而显著扩展后仍能保持性能。
  • 该模型在表达能力和可扩展性方面均优于先前方法,结合了拓扑模型的紧凑性与贝叶斯网络的动态推理能力。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。