#mitre-attck

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Veronica Valeros, Carlos Catania, Viliam Lisý, Harm Griffioen

该论文挑战了网络欺骗研究中一个常见但未经检验的假设:诱饵可以放置在攻击者可能经过的任何位置。作者针对MITRE ATT&CK v18.1框架中的所有250种攻击技术,引入了一个四准则评估体系来判断基础设施诱饵的可行性。该准则包括:防御者控制的诱饵是否可以放置、攻击者是否可能与之交互、交互能产生哪些情报、以及交互能否可靠地指示恶意行为。评估结果显示,仅有80种技术(32%)允许放置攻击者可能触及的诱饵,其余170种技术中,攻击者路径上根本不存在防御者可控制的资产以供伪造。诱饵放置模式分为两类:Sweep(攻击者在范围内广泛移动时偶遇诱饵)和Seek(攻击者主动寻找特定资产时与伪造版本交互)。此外,论文发现诱饵通常具有情报价值,但攻击者是否与之交互、交互是否可靠指示恶意行为因技术而异。作者公开了评估框架、决策规则以及逐技术评估结果,为未来的欺骗研究和部署规划提供了可审计的基线。该工作表明,不能假设基础设施诱饵适用于所有攻击者行为,部署计划需要根据具体技术特性进行定制。

💡 推荐理由: 该研究系统性地揭示了诱饵部署的局限性,为蓝队和SOC工程师提供了基于MITRE ATT&CK的欺骗可行性地图,避免在无效技术上浪费资源,并指导更精准的虚假资产配置。

🎯 建议动作: 纳入内部红蓝对抗评估,根据论文提供的逐技术评估表,审查现有欺骗部署的覆盖有效性,并调整诱饵策略。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Badr Alboushy, Assef Jafar, Mohamad Aljnidi, Mohamad Bashar Disoki, Aref Shaheed

本文提出 Smart-SIEM,一个为开源 Wazuh SIEM 平台设计的 AI 模块,旨在解决传统基于规则的关联引擎在检测多步 Web 应用攻击时缺乏上下文感知的问题。核心贡献包括:1) 为每个源 IP 构建行为上下文向量,包含 HTTP 响应状态分布、峰值规则触发计数及最近最多 N 个历史事件的 MITRE ATT&CK 技术频率;2) 两级混合级联模型:第一级使用 LightGBM 进行二分类(攻击/正常),第二级使用 XGBoost 进行六类攻击类型分类。实验在 46,454 个精心构造的 Wazuh 安全事件上进行,结果显示上下文特征使所有测试的梯度提升算法在二分类平均宏 F1 从约 0.705 提升至 0.947-0.967(平均增益 +0.254),在六类分类中提升至 0.876-0.914(平均增益 +0.324)。混合级联模型在二分类上达到 0.967 F1,六类分类上达到 0.914 F1。特别地,Wazuh 原生规则引擎对暴力破解和认证破坏事件的检测率为 0%,而 AI 模块分别检测到 100% 和 98.3%。此外,自适应重训练机制能应对概念漂移:当出现未知攻击类型时,F1 从 0.905 降至 0.465,但在合并语料库上重训练后恢复至 0.814。该研究适合 SIEM 安全分析师、AI 安全研究员及 SOC 团队阅读,提供了将行为画像与 MITRE ATT&CK 框架集成到开源 SIEM 中的可行方案。

💡 推荐理由: 该研究展示了一种低成本提升开源 SIEM 检测能力的方法,利用 MITRE ATT&CK 和行为上下文向量显著改善对多步 Web 攻击和低频攻击的识别,尤其弥补了原生规则引擎的盲点。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)