[论文解读] MALOnt: An Ontology for Malware Threat Intelligence
本文提出了 MALOnt,一个用于结构化恶意软件威胁情报提取的开源本体,支持从异构威胁报告中生成知识图谱(KG)。通过形式化定义恶意软件家族、损毁指标(IoCs)、攻击者及其关系,MALOnt 支持自动化标注、基于 OWL 的语义推理,以及基于 SPARQL 的查询,从而提升在真实威胁报告中对网络威胁的检测、分类和溯源能力。
Malware threat intelligence uncovers deep information about malware, threat actors, and their tactics, Indicators of Compromise(IoC), and vulnerabilities in different platforms from scattered threat sources. This collective information can guide decision making in cyber defense applications utilized by security operation centers(SoCs). In this paper, we introduce an open-source malware ontology - MALOnt that allows the structured extraction of information and knowledge graph generation, especially for threat intelligence. The knowledge graph that uses MALOnt is instantiated from a corpus comprising hundreds of annotated malware threat reports. The knowledge graph enables the analysis, detection, classification, and attribution of cyber threats caused by malware. We also demonstrate the annotation process using MALOnt on exemplar threat intelligence reports. A work in progress, this research is part of a larger effort towards auto-generation of knowledge graphs (KGs)for gathering malware threat intelligence from heterogeneous online resources.
研究动机与目标
- 为解决来自不同来源的碎片化、非结构化恶意软件威胁情报问题,创建一种标准化、可重用的知识表示框架。
- 通过形式化本体,实现对恶意软件相关实体(如家族、IoCs、攻击者、漏洞等)的自动化和可扩展提取。
- 支持构建恶意软件知识图谱(KG),以促进跨威胁报告的推理、关联与推理分析。
- 为未来从异构在线来源(如报告、博客、推文等)自动生成威胁情报知识图谱提供基础。
- 通过语义丰富、机器可处理的威胁数据,提升安全运营中心(SoCs)的决策能力。
提出的方法
- 设计并实现基于 OWL 的 MALOnt 本体,包含 68 个类、31 个属性和 13 条属性链,用于建模恶意软件威胁实体及其关系。
- 从公开存储库中手动标注十余份真实世界的威胁报告(2006–2020 年),以实例化 MALOnt 的类与属性。
- 使用 Protégé 中的 VOWL 插件可视化并验证本体的类层次结构及逆属性关系。
- 利用标注数据在 Neo4j 中构建恶意软件知识图谱(KG),支持基于图的查询与推理。
- 使用 SPARQL 查询回答能力问题,例如识别与特定 IoCs 或攻击者组关联的恶意软件家族。
- 应用 OWL 推理引擎从 KG 中显式数据推断隐含事实与关系,提升威胁情报的覆盖范围。
实验结果
研究问题
- RQ1如何设计一种标准化、可扩展的本体,以从异构来源建模复杂、多维度的恶意软件威胁情报?
- RQ2MALOnt 在多大程度上能够支持从非结构化与半结构化威胁报告中自动化提取和集成恶意软件相关实体(如家族、IoCs、攻击者)?
- RQ3基于 MALOnt 的知识图谱在支持网络威胁检测与溯源的语义推理与推断方面有多高效?
- RQ4MALOnt 是否能够促进跨报告的威胁数据关联,例如在多份报告中将 IoCs 与恶意软件家族及攻击者组关联起来?
- RQ5使用 MALOnt 作为基础,构建可扩展、自动生成的威胁情报知识图谱是否具有可行性?
主要发现
- MALOnt 有效建模了 68 个类和 31 个属性,用于表示核心恶意软件威胁实体,包括恶意软件家族、损毁指标(IoCs)、攻击者组及其相互关系。
- 该本体成功实现了从十余份真实威胁报告中实例化恶意软件知识图谱,证明了在真实数据集成中的可行性。
- 成功在 KG 上执行 SPARQL 查询以检索关联信息,例如识别与特定 IoCs 关联的恶意软件家族,验证了模型的查询表达能力。
- MALOnt 中使用逆属性与属性链,支持关系的双向遍历,例如可追溯 IoC 到其对应的恶意软件家族。
- 对 KG 进行 OWL 推理,成功推断出隐含关系,提升了威胁情报的完整性,超越了显式陈述的事实。
- 由安全专家验证的手动标注过程,证实了 MALOnt 在结构化复杂、多源威胁报告以支持机器处理方面的实际效用。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。