#endpoint-security

共收录 4 条相关安全情报。

← 返回所有主题
👥 作者: Mahmood Sharif, Pubali Datta, Andy Riddle, Kim Westfall, Adam Bates 0001, Vijay Ganti, Matthew Lentz, David Ott

该论文提出 DrSec 系统,针对端点安全领域日益复杂的攻击以及现有安全产品(如 EDR)的碎片化问题——应用独立开发、误报率高、漏报、缺乏高质量标签——采用自监督学习预训练基础语言模型(LM)来处理事件序列数据。DrSec 输入进程的事件序列,输出进程的分布式表示(嵌入向量)。预训练后,LM 可通过少量或者无监督方式适配多种下游任务,统一当前分裂的应用生态。作者在包含约9100万进程和25.5亿事件的真实数据集上训练了两种 LM 架构,并在三个应用域(无监督进程识别、告警分诊、专家规则学习)中评估。实验表明:DrSec 能够准确进行无监督进程识别;在告警分诊任务上显著优于领先方法(例如精确率-召回率曲线下面积 75.11% vs. ≤64.31%),有效减少告警疲劳;还能准确学习专家开发的规则,从而允许调整事件检测器的误报和漏报率。论文的核心贡献在于证明了大规模自监督预训练能够生成通用且高效的进程表示,并促进端点安全中多种分析任务的一体化,减少对人工标注的依赖。

💡 推荐理由: DrSec 展示了如何用自监督语言模型统一多个端点安全应用,显著提升告警分诊效果,为 EDR 系统提供减少误报/漏报的新范式,值得安全运营团队和研究机构关注。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Gideon Francis Oghie, DivineDavid Shittu Abolanle

本文提出 SafeGuard,一种轻量级的三层客户端-服务器架构,用于实时端点威胁检测与响应,特别面向资源受限的中小型组织。系统由三部分组成:基于 Flutter 并扩展 Kotlin 以获取 Android 系统访问权限的端点代理、基于 Node.js 的中央服务器(负责设备认证和协调安全通信)、以及管理仪表盘(用于实时监控和远程操作,如锁定设备、删除应用、发送警告通知)。威胁检测采用基于签名库的匹配方法,优先保证低计算开销、可解释性和易部署性,而非通用异常检测。通信安全通过 TLS 上的 WebSocket (WSS)、JSON Web Token (JWT) 认证和基于 HMAC 的消息完整性验证实现。评估包括单元测试、集成测试、系统测试、负载测试和初步安全测试。在模拟 50 个并发端点的场景下,平均命令分发延迟约 1.5 秒,负载下不超过 2 秒;无效认证令牌被拒绝,手动 SQL 注入和重放攻击尝试均未成功。结果表明,开源技术栈可以在无需商业许可费用的情况下提供实时端点可见性和协调管理响应。当前局限包括依赖静态威胁签名、仅针对 Android 实现,以及仅在受控环境中评估。本文贡献主要为架构设计和实验验证,而非算法创新。

💡 推荐理由: 面向资源有限的中小型组织,SafeGuard 展示了如何利用开源技术构建实时端点检测与响应能力,降低对昂贵商业 EDR 的依赖。其轻量级、可解释的签名检测方法适合高计算效率需求场景。

🎯 建议动作: 研究跟进:评估其架构设计是否适用于自身端点环境,特别是 Android 设备管控需求;考虑在测试环境验证其性能与安全性。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alvina Rwaichi Minja, Jema David Ndibwile

该研究针对现代端点检测系统(AV/EDR)在应对自适应变体时的鲁棒性进行系统评估。当前,AV/EDR结合签名与行为检测,但传统检测管道在变体生成下的可靠性尚未充分验证。作者提出ShellForge,一种基于遗传算法(GA)的框架,用于生成后渗透变体(代表远程命令执行的功能等价变体),以系统化评估检测性能。ShellForge通过语法转换、编码方案和结构排列生成变体,并利用多目标适应度函数(结合AV/EDR检测反馈)指导进化。在沙箱环境下,将其与基准转换框架对比,发现基线签名与行为检测管道在受控变体生成下存在显著鲁棒性差距。研究还提出了可重现的端点检测鲁棒性基准,强调需要鲁棒性感知的防御监控与行为关联。该工作为安全评估人员提供了一种评估和提升端点检测系统对抗自动化变体的方法论。

💡 推荐理由: 帮助企业安全团队评估现有端点检测方案在面对自动化变体时的实际检出能力,推动防御体系向鲁棒性方向演进。

🎯 建议动作: 建议安全团队评估自家端点检测方案对类似自动化变体的鲁棒性,并考虑纳入这类基准测试。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kailani R. Jones, Dalton A. Brucker-Hahn, Bradley Fidler, Alexandru G. Bardas

该论文研究了COVID-19疫情背景下远程办公(Work-From-Home, WFH)对安全运营中心(SOC)端点安全管理的影响。研究采用轨迹分析方法,追踪了疫情期间SOC在人员配置、技术工具、流程策略等方面的演变。作者通过访谈和案例研究,揭示了SOC面临的挑战,如端点可见性下降、安全事件响应延迟、以及员工心理压力增加。论文提出了一个适应性框架,帮助SOC在突发公共卫生事件中维持端点安全态势,并强调了自动化监控和远程协作工具的重要性。主要贡献在于系统性地记录了SOC在危机中的适应过程,为未来类似场景提供了经验教训。适合安全运营团队和管理者阅读。

💡 推荐理由: 随着远程办公成为常态,SOC需要适应新的端点管理挑战,该论文提供了实际经验和改进方向。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)