该论文关注大规模网络环境下防御高级持续性威胁(APT)的决策理论问题。作者基于近期提出的布尔动力系统(Boolean Dynamical Systems)框架展开研究,该框架能自然刻画 APT 的四个第一性原理要素:攻击的隐蔽性、来自入侵检测系统等自动化手段的信息有限且含噪声、攻击者渗透后在内网中的横向移动、以及防御者在任何时刻只能加固部分主机且需付出系统可用性等资源代价。核心难题在于:在该模型下进行最优或启发式控制时,涌现出的值函数随网络规模增长而计算不可解,导致无法以可处理的方式求解防御策略。针对此,作者提出一种受平均场分析(mean-field analysis)启发的启发式值函数,并证明:当底层状态估计分布最大化熵时,该启发式恰好等于值函数的精确计算值,从而为近似方法提供了理论依据。随后,作者通过数值实验评估该启发式在不同熵假设违反程度下的表现质量,即参数化地衡量近似偏差。主要贡献包括:一是为 APT 防御决策提供计算可处理的近似值函数;二是在特定熵假设下给出精确性证明;三是通过数值分析量化熵假设被破坏时启发式质量的退化趋势。该工作适合网络攻防博弈、防御决策理论、网络安全建模与自动化防御策略研究者阅读,为大规模网络下的 APT 防御资源调度与策略优化提供了新的理论基础与可扩展分析方法。
💡 推荐理由: APT 防御决策长期受限于状态空间爆炸与信息噪声,该工作用平均场启发式将不可解值函数近似为可计算形式,并给出熵假设下的精确性证明,为 SOC 与自动化防御策略的规模化求解提供理论工具。
🎯 建议动作: 研究跟进