[论文解读] cyberaCTIve: a STIX-based Tool for Cyber Threat Intelligence in Complex Models
本文介绍了 cyberaCTIve,一种基于 STIX 的工具,可简化在智能电网和智能建筑等复杂网络物理系统中对结构化网络威胁情报(CTI)的建模、可视化和共享。通过提供一个用户友好的前端编辑器,支持时间线追踪、版本控制和符合 STIX 标准的建模,该工具增强了分析人员实时协作构建和优化攻击叙事的能力,从而提升态势感知能力并加快响应速度。
Cyber threat intelligence (CTI) is practical real-world information that is collected with the purpose of assessing threats in cyber-physical systems (CPS). A practical notation for sharing CTI is STIX. STIX offers facilities to create, visualise and share models; however, even a moderately simple project can be represented in STIX as a quite complex graph, suggesting to spread CTI across multiple simpler sub-projects. Our tool aims to enhance the STIX-based modelling task in contexts when such simplifications are infeasible. Examples can be the microgrid and, more in general, the smart grid.
研究动机与目标
- 解决在智能电网和智能建筑等大规模网络物理系统中基于 STIX 的建模复杂性。
- 降低使用 STIX 创建和维护详细 CTI 模型在认知和技能上的负担。
- 使分析人员能够随着新证据的出现,逐步构建并完善网络攻击叙事。
- 支持基于时间线的分析,提升安全团队之间 CTI 的共享与协作。
- 通过结构化、标准化且可共享的 CTI 模型,增强态势感知能力并加速取证分析。
提出的方法
- 该工具实现了一个前端 STIX 建模编辑器,引导用户填写 STIX 对象(如 SCO(情境上下文对象)、SRO(情境推理对象)及其他 CTI 构造)所需的和可选的参数。
- 系统维护所有分析人员操作的时间顺序日志,支持基于时间线的攻击进展和事件排序分析。
- 系统支持模型和对象的版本控制,并通过视觉提示(如浅色字体)标识旧版本。
- 支持用户导出和导入模型,复用先前模型中的对象,并在共享前对敏感内容进行擦除处理。
- 未来扩展包括与 MITRE ATT&CK 框架的集成、对 TAXII 服务器的支持以实现 CTI 共享,以及对输入内容(如 URL、电子邮件地址、地理位置)进行 STIX 规范校验。
- 该工具设计为动态映射 STIX 类型、词汇表和 JSON 结构,确保与不断演进的 STIX 标准保持兼容。
实验结果
研究问题
- RQ1如何简化在智能电网和智能建筑等复杂网络物理系统中基于 STIX 的网络威胁情报建模?
- RQ2哪些机制可以支持在新数据出现时进行增量式、基于证据的 CTI 建模?
- RQ3基于时间线的分析如何提升对正在进行的网络攻击的检测与理解能力?
- RQ4哪些功能对于实现分析师之间安全、协作且标准化的 CTI 共享至关重要?
- RQ5如何通过工具降低非专家的使用门槛,同时保持 STIX 兼容性和表达能力?
主要发现
- cyberaCTIve 工具通过提供一个引导式、交互式的前端编辑器来创建和管理 CTI 对象,成功降低了 STIX 建模的复杂性。
- 引入时间戳事件日志后,实现了有效的基于时间线的分析,帮助分析人员重构攻击序列并识别模式。
- 通过视觉区分旧版本的模型版本控制机制,提升了可追溯性,并支持威胁模型的迭代优化。
- 该工具支持安全共享功能,包括敏感数据擦除和与 TAXII 服务器的集成,增强了协作性同时保障了机密性。
- 系统支持复用先前创建的 STIX 对象,并对关键字段(如 URL 和地理位置)进行输入校验,提升了数据质量和合规性。
- 该工具采用基于 JSON 映射的模块化设计,可轻松适应未来 STIX 规范更新,而不会破坏核心功能。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。