Skip to main content
QUICK REVIEW

[论文解读] Enabling Efficient Attack Investigation via Human-in-the-Loop Security Analysis

Xinyu Yang, Haoyuan Liu|arXiv (Cornell University)|Nov 10, 2022
Network Security and Intrusion Detection被引用 12
一句话总结

Zebra 引入了一种人机协同的安全分析系统,通过领域特定语言(Tstl)协同集成攻击模式搜索与因果依赖追踪,实现对复杂、长距离攻击序列的渐进式、用户引导式调查。通过将表达性强的查询能力与大规模审计日志上的优化执行相结合,Zebra 有效缓解了依赖爆炸问题,并加速了企业环境中的及时 forensics 分析。

ABSTRACT

System auditing is a vital technique for collecting system call events as system provenance and investigating complex multi-step attacks such as Advanced Persistent Threats. However, existing attack investigation methods struggle to uncover long attack sequences due to the massive volume of system provenance data and their inability to focus on attack-relevant parts. In this paper, we present Raptor, a defense system that enables human analysts to effectively analyze large-scale system provenance to reveal multi-step attack sequences. Raptor introduces an expressive domain-specific language, ProvQL, that offers essential primitives for various types of attack analyses (e.g., attack pattern search, attack dependency tracking) with user-defined constraints, enabling analysts to focus on attack-relevant parts and iteratively sift through the large provenance data. Moreover, Raptor provides an optimized execution engine for efficient language execution. Our extensive evaluations on a wide range of attack scenarios demonstrate the practical effectiveness of Raptor in facilitating timely attack investigation.

研究动机与目标

  • 解决现有攻击调查工具的局限性,这些工具要么无法追踪长距离攻击序列,要么因缺乏对攻击相关事件的关注而遭受依赖爆炸问题。
  • 使安全分析师能够通过领域知识,迭代地在搜索与追踪之间切换,从而逐步完善攻击重建。
  • 设计一种统一、表达性强且简洁的领域特定语言(Tstl),支持搜索与追踪功能,并对事件优先级和依赖遍历实现细粒度控制。
  • 优化 Tstl 查询在大规模系统审计日志上的执行,以确保在真实企业部署中具备高效性与可扩展性。

提出的方法

  • Zebra 整合来自操作系统内核审计日志的系统级溯源数据,构建表示系统实体(如进程、文件、套接字)之间交互的依赖图。
  • 引入 Tstl,一种支持基于模式的搜索与因果依赖追踪的领域特定语言,使用统一且简洁的语法指定复杂查询。
  • Tstl 允许用户表达对事件、关系和遍历路径的约束,包括对攻击相关实体的优先级设置,以减少噪声和依赖爆炸。
  • 系统采用优化的查询执行引擎,高效处理大规模审计数据上的 Tstl 查询,支持增量式与交互式分析。
  • Zebra 支持渐进式调查工作流,分析师可交替执行恶意模式搜索与从已识别事件出发的因果链追踪。
  • 该架构将用户交互与底层数据处理解耦,使分析师能够检查和操作中间结果,以实现迭代式优化。

实验结果

研究问题

  • RQ1统一的领域特定语言能否有效结合搜索与追踪功能,以支持用户引导的迭代式调查?
  • RQ2在不牺牲长距离攻击序列重建完整性和准确性的前提下,如何缓解因果追踪中的依赖爆炸问题?
  • RQ3与通用查询语言或临时脚本相比,像 Tstl 这类领域特定语言在多大程度上能提升取证分析的表达力与效率?
  • RQ4通过 Tstl 集成搜索与追踪,对真实攻击场景中攻击调查的速度与准确性有何影响?

主要发现

  • Zebra 有效实现了传统仅搜索或仅追踪方法难以追踪的长距离攻击序列的重建。
  • 使用 Tstl 显著减少了追踪结果中无关依赖的数量,通过允许分析师优先处理攻击相关实体与关系。
  • 在广泛攻击案例上的评估表明,与基线方法相比,Zebra 显著加快了攻击调查速度并提高了准确性。
  • Zebra 的优化执行引擎能够高效处理大规模审计日志,性能适合企业系统中实时或近实时的取证分析。
  • Zebra 支持的渐进式、交互式工作流使安全分析师能够迭代优化调查过程,显著提升了精度与可用性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。