#APT

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Aksel Ethembabaoglu, Rolf van Wegberg, Yury Zhauniarovich, Michel van Eeten

本文针对商业威胁情报(CTI)中高级持续性威胁(APT)归因的一致性问题展开系统性比较研究。研究背景:准确归因对于安全团队制定针对性防御策略至关重要,但不同 CTI 供应商对同一攻击事件的归因结果经常存在分歧,这可能导致资源浪费和防御盲点。核心问题:CTI 供应商之间的归因差异有多普遍?产生差异的技术与非技术因素是什么?方法:作者收集了多家主流 CTI 供应商(如 FireEye、CrowdStrike、Mandiant 等)在 2018-2022 年间发布的 APT 归因报告,通过构建统一分析框架,对同一攻击事件的不同归因结果进行交叉验证与统计对比。主要发现:(1)约 30% 的攻击事件存在至少两家供应商归因结果不一致;(2)不一致主要集中在中等置信度归因中,高置信度归因分歧较少;(3)分歧的原因包括:命名规范不同、证据链权重差异、以及商业利益对归因结论的影响。贡献:首次从实证角度量化了 CTI 归因的不一致性,提出了改进归因透明度的建议,并呼吁建立行业通用的归因评估标准。适合安全分析师、威胁情报研究人员及 CTI 消费者阅读,以批判性地审视归因报告的可信度。

💡 推荐理由: 直接挑战了安全团队对 CTI 归因结果的信任,提醒防御者依赖多源情报交叉验证而非单一供应商,避免因归因错误导致误判攻击者意图。

🎯 建议动作: 阅读原文获取归因差异具体案例,重新评估组织内 CTI 供应商选择与交叉验证流程。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)