#攻击调查

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Pengcheng Fang, Peng Gao 0008, Changlin Liu, Erman Ayday, Kangkook Jee, Ting Wang 0006, Yanfang (Fanny) Ye, Zhuotao Liu, Xusheng Xiao

该论文聚焦于系统审计数据上的因果分析在攻击调查中的应用。给定一个感兴趣事件(POI,如可疑文件创建触发的告警),传统的因果分析会构建一个包含大量节点和边的依赖图,通常超过10万条边,导致安全分析师难以审查。论文通过观察多种攻击的依赖图,发现与POI高度相关的依赖在数据流和时间等属性上与不相关依赖存在差异,且POI通常与少数攻击入口点相关。基于这些洞察,作者提出了DEPIMPACT框架,旨在识别依赖图的关键子图。DEPIMPACT通过三个步骤实现:1)为边分配区分性的依赖权重,区分代表攻击序列的关键边与次要依赖;2)从POI事件向后传播依赖影响至入口点;3)根据依赖影响对入口节点排序,并执行前向因果分析,过滤掉前向分析中未出现的边。在1.5亿条真实系统审计事件和DARPA TC数据集上的评估表明,DEPIMPACT能将大型依赖图(约100万条边)缩小至约234条边,缩减4611倍;与现有最先进技术相比,在保留攻击序列的前提下,依赖图缩减效率提升106倍。该工作为攻击调查中的因果分析提供了高效的图缩减方法,有助于安全分析师快速定位攻击路径。

💡 推荐理由: 该工作可显著提升安全运营中心(SOC)的攻击溯源效率,将海量依赖图缩减至可审计规模,减少分析师手动筛选的工作量,适用于日常告警研判与事件响应。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)