#idps

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Syed Ghazanfar Abbas, Muslum Ozgur Ozmen, Abdulellah Alsaheel, Arslan Khan, Z. Berkay Celik, Dongyan Xu

该论文提出了一种名为 SAIN(State-Aware Invariants)的工业控制系统(ICS)攻击检测方法,旨在提升攻击检测的敏感性和准确性。研究背景是:现有基于不变量的 ICS 入侵检测系统(IDS)通常依赖静态的物理系统模型,但这些模型难以捕捉工业过程在不同运行状态下的动态行为变化,导致漏报率较高,尤其是在复杂攻击场景下。核心问题是如何设计一种能够感知系统状态变化、同时保持较低误报率的检测机制。SAIN 的核心方法包括:首先,从 ICS 的传感器和执行器数据中自动学习状态相关的物理不变量,即针对不同系统运行状态分别建立正常行为模型;其次,通过在线监测当前系统状态并匹配相应的不变量,从而检测偏离预期行为的异常。该方法与传统的单一全局不变量方案不同,它能够适应状态切换,对稳态和瞬态过程都能提供更细粒度的监控。实验部分,作者在多个 ICS 测试平台(包括 SWaT、HIL 等)上使用真实攻击数据进行了评估,结果表明 SAIN 在检测精度和召回率上显著优于现有最先进的检测方法,同时保持了可接受的误报率。主要贡献包括:提出状态感知不变量的概念和建模框架;设计了一种自动化提取状态不变量并在线匹配的算法;通过大量实验验证了该方法在检测隐蔽攻击(如篡改传感器读数或执行器指令)时的优越性。适合 ICS 安全研究人员、工业控制系统防御者以及入侵检测系统开发者阅读,尤其关注物理过程感知的异常检测技术。

💡 推荐理由: ICS 攻击可能导致基础设施瘫痪,传统单一不变量检测易漏报。SAIN 通过引入状态感知机制,显著提升攻击检测灵敏度,为 ICS 安全监测提供了更实用的方案,值得防御者关注。

🎯 建议动作: 研究跟进,评估将状态感知不变量纳入现有 ICS 检测体系。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Hassan Jalil Hadi, Rehana Yasmin, Ali Shoker

本文提出 GenTI(Generative Thread Intelligence)框架,旨在解决基于规则的入侵检测与防御系统(IDPS)在面对未知攻击时适应性不足的问题。传统的 IDPS 依赖人工编写的签名规则,难以应对新兴和零日威胁,且现有公开数据集(如 CICIDS2017、UNSW-NB15)主要面向流量分类,缺乏支持自动规则生成的结构化信息。为此,作者构建了 GTI 数据集,包含来自 Snort、Suricata、Emerging Threats 的超过 15 万条检测与预防规则,以及 5 万条 YARA 规则,每条规则均标注了协议行为、载荷特征、上下文关系、与网络威胁情报(CTI)的映射以及可操作的响应类型(alert、drop、reject)。在此基础上,设计了一个基于大语言模型(LLM)的流水线,通过结构化提示工程、链式思考(CoT)推理和链式验证(CoVe)循环,将分析师提示和代表性载荷转化为可部署的规则,并进行句法、语义和安全验证。生成的规则在 Snort/Suricata 上实时执行,评估指标包括句法准确率、语义相似度、CTI 覆盖率、安全有效性以及未知攻击检测能力。实验结果显示,GenTI 实例化后的复合规则质量得分为 89.4%,CTI 覆盖率达 94.8%,未知攻击检测率从 45% 提升至 87.4%,假阳性率从 8.5% 降至 2.3%。该工作首次建立了将规则级 CTI 与 LLM 自动化紧密结合的大规模基准,为自适应、自演进的 IDPS 提供了可行方案。

💡 推荐理由: 该研究直接回应了安全运营中规则维护的高人力成本和应对未知威胁的痛点,通过 LLM 辅助自动化可显著提升规则生成效率与覆盖度,对提升企业安全防护水平具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)