基于攻击图的APT攻击检测和威胁评估研究

来源 :北京邮电大学 | 被引量 : 5次 | 上传用户:jingjing17_
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来,随着计算机网络和信息系统的飞速发展,攻击技术发生了巨大的变化,包括社工攻击、工控攻击和智能硬件攻击等,其中最具有代表性的是APT (高级持续性威胁)攻击技术。鉴于此,本文将在APT攻击中的安全检测和威胁评估两个方向上展开研究,在当前安全防护技术领域具有显著的现实意义。当前新型APT攻击对现有的安全防护系统提出了三大显著难题和严峻挑战。第一,如何高效利用攻击知识库。攻击知识库中存在大量的关联关系且攻击知识呈图谱化,然而现有的检测优化技术尚未形成较好的并行化方案,难以在实时检测中应用攻击知识图谱。第二,如何高效检测未知攻击。目前,针对未知攻击的检测,学术界和工业界展开了广泛的探讨和研究,其中具有代表性的方向是根据自身业务特性进行异常检测。传统的规则检测技术难以应对未知攻击已成为不争的事实,因此越来越多的防护系统致力基于自身业务,根据流量特性和行为特征构建符合业务场景的异常检测系统,使得异常检测能够在发现未知威胁和降低误报中找到最佳平衡。第三,如何准确评估APT多步骤攻击的威胁。APT攻击多数呈现为多步骤的攻击,并善于利用资产之间的关联关系进行渗透突破,而现有的威胁评估技术通常基于攻击模板和固化的指标体系对当前的网络态势进行评估,并未完整运用资产和脆弱性之间的关联性,更难以应对多步骤攻击的评估与预测难题。因此,本文针对上述三个难题,分别提出大规模攻击知识图谱的高速处理框架和基于访问行为的建模和异常检测技术,同时提出结合攻击依赖性和资产关联性的威胁评估方法。具体而言,本文的主要研究成果包括:(1)基于攻击图的大规模告警关联分析。首先,针对现有基于攻击图的关联分析方法在图关联完整性和并行性上的缺陷,本文提出了一种基于攻击图的并行告警关联框架及其实现方法。该框架通过综合分析攻击图中的级联前后件的关联关系,提出了基于攻击意图传播的分析方法;该方法将关联过程分解成消息在不同方向上的传递,能够根据多来源关联消息推断下一步攻击动作,增强告警分析的关联预测能力并减少关联预测带来的误报告警的数量。其次,本文还提出了基于攻击图的并行告警处理框架AG-PAP。该框架将映射过程和告警分析并行化,形成完整的基于攻击图的告警处理流程,解决了在以往在基于攻击路径的关联分析中,攻击图数据存在过多冗余复制和难以实时更新的问题。最后通过本地网络实验和模拟数据验证了关联分析的有效性和在并行性能上的提升,其中关联分析准确率达到72%,同时在五百万节点量级的攻击图中,能够在17秒内完成5万告警的关联分析。(2)基于Flow的访问行为建模和异常检测。首先,本文提出了在企业网络中应用网络Flow进行自动化行为建模和异常分析的方法。该方法提出了 一种自动化被动网络服务应用发现手段,在没有先验知识的情况下能够发现网络中的服务端应用,并将Flow聚合成为面向服务端应用的访问流,解决了动态的企业网络中的网络服务持续监控问题。其次,本文还提出了基于LGA算法改进的PSOLGA线性聚类方法,该方法能够发现访问流中的线性模式,并以此为不同的服务端应用建立不同的访问行为模型,进而检测异常。相比LGA算法,PSOLGA的聚类结果稳定性和计算复杂度更优。同时,该方法还能够用内存图模型来对访问流中的高频时间序列进行挖掘,提取级联时序规则,以检测偏离访问关系的异常行为。在小型企业网中的实验结果表明,该方法能够对网络服务行为进行持续监控,并有效地检测Flow中的行为异常,检测准确率达到98.45%。(3)基于攻击图的多步骤攻击的态势威胁评估。首先,本文提出了基于威胁值和威胁距离的威胁评估方法,该方法结合主机状态重要性和漏洞的CVSS分数,同时考虑了漏洞和状态之间的因果关系和逻辑关系,提出了双向威胁评估模型。该模型解决了攻击图中的渗透动作相关性带来的评估难题,形成一个兼顾渗透动作危害性、渗透相关性和阶段状态重要性的双向威胁评估方法。其次,本文还提出了一个基于双向威胁评估模型的攻击序列评估方法,该方法能够在实时网络检测中评估当前攻击者已造成的危害和现阶段对目标造成的威胁。最后通过本地搭建网络和模拟数据表明,以上所提概念和方法具备合理性与有效性。
其他文献
改革开放四十年以来,我国经济社会飞速发展,城市化进程日益加快,征迁农民与城市居民在新规划的城镇中混合居住,打破了以往基本同质性的社区居住结构,不同的文化程度、生活习惯和居住背景,使传统的“社区管理”和当前的“社会治理”出现了许多新的问题和矛盾。在“农居混合”的社区生活过程中,不同价值取向和世界观、生活习惯等使社区居民间的矛盾难以协调。以“和谐社区”为切入点研究泰兴市跃进社区治理的创新有利于为全面建
给出了军用卫星未来的发展趋势 ,包括成像侦察卫星、预警卫星系统、通信卫星系统和导航卫星系统的发展趋势 ,指出了小卫星应用的发展方式 ,归纳了卫星组网的设计方法和应用现
<正> 水泥土在美国混凝土学会ACI SP—19水泥和混凝土的术语中定义为:土、定量的硅酸盐水泥与水拌和后压实形成高密度的一种混合物。它也可以进一步被定义为:土/骨料、硅酸盐
第一章问题的提出纵观世界各国经济发展的实践,中小企业对国民经济的贡献日益凸现,已经成为国民经济发展的重要力量,且成为我国经济发展新的增长点和投资的热点。然而,我国中
附着升降脚手架是一种新型的脚手架,通过电机驱动液压动作机构,脚手架可以在一定范围内移动,可极大的提高建筑行业的工作效率。相比常规脚手架,附着升降脚手架无疑具有巨大的
本研究以来自不同地区不同寄主上的11个灰葡萄孢菌株为试材,研究了其代谢产物对番茄和辣椒的致毒活性及对反枝苋和马唐的除草活性。结果发现灰葡萄孢代谢产物对供试植物种子萌
金钱豹,这曾经是一家标榜“高端食材”“高级享受”,当然价格上也相当“高级”的自助餐厅。巅峰时,金钱豹在全国16个省的19个城市拥有29家店。然而,到了去年底,这个数字已经锐减至
报纸
莪术油是莪术(Curcuma zedoaria)的干燥根茎经水蒸气蒸馏制备而成。莪术油具有多种药理活性,如抗肿瘤、抗炎、抗病毒、抗血栓、抗氧化等。莪术油葡萄糖注射液作为抗病毒药曾
利用华北中部41个气象台站1961—2005年逐日降水资料,采用通用的极端气候指数,分析了近45a来华北中部极端降水事件频率变化的时空特征。结果表明:华北中部平均年最大日降水量呈
随着我国城镇化进程的快速推进,城镇人口不断增加,出行需求总量急速加大。为满足城市居民出行需求,缓解交通压力,各级政府纷纷提出“优先发展公共交通”的相关政策措施。这些举措虽在一定程度上有效推进了城市公共交通行业的发展,减缓了城市客运压力,但由于我国公共交通车辆载客量大、运营里程长、加减速频繁等特点,导致整个公共交通系统产生了大量尾气,给城市大气环境及居民健康造成了严重影响。因此,对公共交通的污染物的