[论文解读] Cognitive Techniques for Early Detection of Cybersecurity Events
本文提出了一种认知网络安全系统(CCS),通过融合文本威胁情报与网络/主机传感器数据,利用语义推理和机器学习技术,基于增强的知识图谱实现对早期网络攻击(如勒索软件)的检测。该系统减轻了安全分析师的认知负担,并能通过不完整、异构的数据源推断恶意行为,实现对WannaCry等攻击的早期检测。
The early detection of cybersecurity events such as attacks is challenging given the constantly evolving threat landscape. Even with advanced monitoring, sophisticated attackers can spend as many as 146 days in a system before being detected. This paper describes a novel, cognitive framework that assists a security analyst by exploiting the power of semantically rich knowledge representation and reasoning with machine learning techniques. Our Cognitive Cybersecurity system ingests information from textual sources, and various agents representing host and network-based sensors, and represents this information in a knowledge graph. This graph uses terms from an extended version of the Unified Cybersecurity Ontology. The system reasons over the knowledge graph to derive better actionable intelligence to security administrators, thus decreasing their cognitive load and increasing their confidence in the system. We have developed a proof of concept framework for our approach and demonstrate its capabilities using a custom-built ransomware instance that is similar to WannaCry.
研究动机与目标
- 解决高级持续性威胁(APTs)和零日漏洞利用等网络攻击检测延迟的问题,这些攻击可能持续超过100天。
- 减轻安全分析师因处理来自多样化来源的嘈杂、非结构化且不完整的威胁情报而产生的认知负荷。
- 通过整合文本威胁报告(如安全公告)与网络和主机监控的实时传感器数据,实现在早期阶段检测网络攻击。
- 开发一种可扩展的、语义丰富的知识表征框架,支持对不断演变的网络威胁进行推理。
- 通过概念验证实现,证明系统具备检测复杂攻击(如WannaCry)的能力。
提出的方法
- 使用扩展版统一网络安全本体论构建知识图谱,以语义化方式表示网络威胁、漏洞及攻击行为。
- 利用自然语言处理(NLP)与本体映射技术,将来自安全公告、CVE及博客等来源的文本威胁情报摄入并规范化,整合至知识图谱中。
- 将来自网络传感器(如Snort)和主机级代理(文件、进程及网络监控)的实时数据集成至同一知识图谱中。
- 在知识图谱上应用语义推理,将传感器事件与已知攻击模式相关联,推断潜在的网络攻击。
- 采用机器学习技术增强对异常行为(如高CPU使用率或文件修改)的检测能力,并将其与已知攻击语义关联。
- 在认知仪表板上展示推断出的威胁,向安全分析师提供可操作的智能信息,减少误报并提升态势感知能力。
实验结果
研究问题
- RQ1认知系统能否有效关联不完整、异构的文本威胁报告与实时传感器数据,以检测早期阶段的网络攻击?
- RQ2在签名尚未出现的情况下,基于统一知识图谱的语义推理在检测演化中的威胁(如勒索软件)方面能发挥多大作用?
- RQ3整合来自多样化来源的威胁情报,在多大程度上可减少安全运营中的误报率和认知负荷?
- RQ4系统能否基于行为指标与语义推理,在攻击利用阶段前检测到已知攻击模式(如WannaCry)?
- RQ5系统在识别多阶段攻击(如APTs)方面效果如何,通过识别与正常行为及已知杀伤链阶段的偏差实现?
主要发现
- 在概念验证测试中,该认知系统成功检测到一次自定义开发的类似WannaCry勒索软件攻击,通过关联端口扫描、畸形SMB数据包及后续恶意行为(如文件修改和高CPU使用率)实现。
- 仅凭两条文本事实——'WannaCry是一种勒索软件'和'WannaCry使用畸形SMB数据包'——系统即推断出新型勒索软件攻击的存在,证明了其基于极简文本输入的早期检测能力。
- 来自Snort、文件监控和进程监控代理的传感器数据成功融合至知识图谱,并用于在完整加密发生前触发恶意活动检测。
- 该系统通过提供统一、语义增强的仪表板,将分散事件关联为可操作情报,显著降低了分析师的认知负荷。
- 知识图谱支持对攻击语义的推理,使系统即使在缺乏签名的情况下,也能通过识别与已知攻击链一致的行为模式,实现攻击检测。
- 该框架在检测'利用前'阶段(即杀伤链中的侦察与初始访问阶段)的攻击方面展现出可行性,尤其在'左移'防御策略中表现突出。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。