#threat-detection

共收录 8 条相关安全情报。

← 返回所有主题
👥 作者: Manuel Röder, Bibin Babu, Frank-Michael Schleif

针对传统网络攻击活动检测依赖跨组织共享敏感遥测与威胁情报、带来隐私与合规障碍的问题,本文提出一种基于联邦学习的模块化框架 FedIoC,用于在不直接传输 IoC(威胁指标)的情况下恢复跨组织的协同攻击活动模式。其核心思路是:各参与客户端在本地将已识别的结构化 IoC(如恶意 IP、域名等)与网络流进行匹配,并通过监督对比学习训练本地编码器——在每个训练批次中,凡是命中已知指标模式的流被视为正样本,未命中的为负样本;训练目标将同类嵌入拉近、异类嵌入推开,从而使得与攻击活动相关的特征模式自然体现在模型更新的梯度方向中。由于共享同一攻击活动指标的客户端会演化出方向对齐的梯度分量,联邦服务器无需收集原始 IoC,仅依据各客户端上传梯度之间的余弦相似度进行聚类,即可发现属于同一全球攻击活动的客户端群组,进而重构活动图景。作者在将两个公开威胁检测数据集分布到多个联邦客户端的环境中进行实验:每个客户端仅能观测到每个活动的一小部分流量片段,并持有彼此不重叠的本地 IoC 集合。实验结果表明,在此极端数据碎片化情景下,仅凭梯度几何特征即可有效恢复跨组织活动队列。该工作还将非独立同分布(non-IID)的梯度结构确认为影响恢复效果的主要驱动因素,并顺带提出一个开放问题:设计何种编码器能对这种梯度结构进行进一步改善。总体而言,FedIoC 为隐私保护型跨机构协同威胁检测提供了新的技术路线,即利用联邦梯度本身作为隐式威胁情报信道。

💡 推荐理由: 该工作将联邦学习与对比学习相结合,使安全团队无需共享原始 IoC 即可在梯度域识别跨组织攻击活动,为多机构协作威胁检测提供了隐私友好的新思路。对蓝队而言,是理解联邦威胁检测范式及其潜在价值的重要参考。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.7
Conf: 50%
👥 作者: Rafael Uetz, Philipp Bönninghausen, Louis Hackländer-Jansen, Martin Henze

本文针对安全运营中心(SOC)面临的网络安全告警疲劳问题,首次系统性地评估了基于风险告警(Risk-Based Alerting, RBA)方法的有效性。SOC 日常需要处理海量告警,其中大量为误报,导致真实攻击在有限的人力资源下难以被及时发现。RBA 此前被提出用于减少误报,并在一些企业部署中声称有效,但缺乏全面、可复现的评估,实施方式也多依赖经验。作者将 RBA 重新定义为连续的告警优先级排序问题,而非传统的二元决策(是否超过告警阈值),从而可以在所有可能的阈值下评估性能,进而模拟不同规模和告警量的 SOC。他们提炼了五种基本风险假设,将其形式化为可独立参数化的模块,并实现了新的实验套件 CATS。研究使用了八个不同的告警数据集(其中六个为作者创建或扩展),对假设组合进行了全面评估。结果表明,特定假设组合可达到显著的告警优先级排序性能(八个数据集上的 AUROC 均值为 0.92,标准差为 0.09),明显优于仅按告警严重级别排序的基线(AUROC 均值为 0.72,标准差为 0.21)。作者得出结论:RBA 能大幅减少分析师需要审核的误报数量,因而具备缓解网络安全告警疲劳的潜力。此外,RBA 可作为更复杂、资源密集型的告警分流方法(如基于大语言模型)的强基线。该研究为 SOC 告警处理提供了首个可复现的系统性评估,对设计更高效的告警管理流程具有重要参考价值。适合安全运营研究人员、SOC 工程师及告警管理工具开发者阅读。

💡 推荐理由: 告警疲劳是SOC实际运营中的核心痛点,本文首次用实验证明RBA可显著减少误报,为告警优先级排序提供了简单可复用的强基线,也对更复杂的AI分流方法给出了对比基准。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Hongchao Wang, Linrui Li, Yunkai Zou, Zhenduo Hou, Yilin Zhang, Haoyang Pu, Wen Chen, Jierui Chen

该论文研究了一种新颖的网络威胁行为识别途径:利用网卡(NIC)在活动时产生的非预期电磁(EM)泄漏信号。传统网络威胁检测主要依赖数据包级、流级或主机级遥测数据,而本文探索了物理侧信道这一不同观察面。作者提出NICWhisper系统,通过外部捕获NIC电磁辐射,将原始测量值转换为时频表示,从而在不检查数据包内容或主机端运行时状态的情况下识别网络行为。其核心思想是利用流量驱动的NIC活动在物理层面留下的痕迹,包括时序、速率、并发度和突发组织等特征,这些特性会自然地塑造电磁泄漏信号。作者构建了一个NIC电磁数据集,涵盖活跃的正常工作负载和七种代表性威胁行为,并在多种执行条件下进行系统性评估,包括信号依赖性、执行变化、测量扰动和跨设备迁移。实验结果显示,NICWhisper在八类行为分类上达到了80.67%的宏F1分数,且进一步实验表明,可观测的行为相关信息不仅限于简单的信号幅度,还能部分跨执行条件和NIC硬件迁移。这些结果证明,当传统流量或主机遥测的直接访问受限或不可用时,NIC电磁泄漏可作为网络安全监控的一种互补物理观测源。

💡 推荐理由: 该研究为网络安全监控提供了全新的物理侧信道视角,在不依赖数据包内容或主机遥测的情况下识别威胁行为,对传统检测失效或受限的场景(如加密流量、无代理环境)具有重要补充价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Abdullah Alghamdi, Siamak Layeghy, Marius Portmann

本文提出一种基于大语言模型(LLM)的两阶段框架,用于从异构安全日志中进行零样本内部威胁和高级持续性威胁(APT)检测。该方法首先将用户活动建模为按时间顺序排列的时间线,并引入检索增强生成(RAG)技术,从用户历史行为中提取个性化上下文,以增强对异常行为的理解。与直接从原始日志进行端到端分类不同,该框架首先生成结构化、可解释的威胁特定风险指标集合,随后在时间序列上对这些指标进行联合分类,从而捕获跨多个时间窗口的攻击模式。作者在CERT r5.2(内部威胁检测)和PicoDomain(APT检测)两个基准数据集上进行了实验,结合两种开放权重LLM、在检索与非检索设置下共四种配置。结果显示,所有配置均优于已有的基于LLM的最先进框架GABM,最佳配置在CERT r5.2上将F1分数提升11.40个百分点,在PicoDomain上提升31.50个百分点。进一步分析表明,检索主要对较弱的LLM有益,能够生成更具区分度的风险指标,而较强的模型在无检索上下文时也能达到相当性能。此外,两阶段中LLM的最优分配取决于具体数据集。研究得出结论:生成的风险指标质量是决定零样本网络威胁检测性能的关键因素。该工作为利用LLM进行可解释、零样本安全日志分析提供了新思路,并强调了结构化中间表示的重要性。适合安全研究人员、SOC分析师及LLM应用开发者阅读。

💡 推荐理由: 该研究展示了LLM在安全日志分析中实现零样本威胁检测的潜力,通过生成可解释的结构化风险指标,有助于蓝队快速理解异常行为,降低对大量标注数据的依赖,提升检测效率与可解释性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Erik Rye, Robert Beverly

该论文针对IPv6地址的临时性和随机性带来的安全挑战展开研究。由于IPv6客户端地址难以预测,攻击者难以进行全互联网扫描,但先前工作表明,低权限实体可以轻松加入基于志愿者机制的NTP池,通过部署NTP服务器收集大量活跃的IPv6客户端地址。本文提出了一套系统性的方法论,不仅能严格识别这种地址收集行为以及收集地址的实体,还能刻画这些实体随后如何使用这些地址。研究者在一年的时间内,向全球所有NTP池服务器发送带有唯一标识的IPv6客户端地址查询,并监控后续针对这些地址的任何活动。通过关联分析,他们识别出22台NTP池服务器(分布在4个主要集群),这些服务器属于更大的监控基础设施,利用收集的地址进行侦察、端口扫描以及服务和漏洞枚举。为了更深入地理解这种行为在法律和伦理上的灰色地带,研究者与NTP池运营者以及一家运营地址收集和扫描集群的网络安全保险公司进行了沟通。最终,NTP池已将所提出的系统集成到其监控基础设施中,以移除此类恶意NTP服务器;该保险公司也改变了其运营策略,增加透明度并提供明确的退出机制。本文的主要贡献包括:一套可用于自动检测NTP池中地址收集和后续扫描行为的方法;对全球NTP池生态系统的长期测量;以及通过与利益相关方合作推动的实际改进。

💡 推荐理由: 揭示NTP池这一被低估的威胁面:攻击者可低成本收集大量活跃IPv6地址并用于后续扫描。该研究为防御者提供了可实操的检测方法,并已推动NTP池运营者整合检测机制,值得所有依赖IPv6的组织关注。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Saifelden M. Ismail, Aser O. Ibrahim, Omar A. Mahmoud

本文提出一种针对钓鱼攻击(多模态威胁)的混合多层级检测管道。该管道为每种模态独立构建引擎,最后进行融合决策。具体包括三个引擎:1)四阶段URL检测栈:包含域名守卫、词法模型、威胁情报以及一个非对称L2融合侧车;2)鲁棒性增强的DistilBERT NLP分类器,其在真实钓鱼邮件召回率上从0.8%提升至87.3%;3)具备端到端OpenTelemetry可观测性的威胁情报同步器,确保消息1:1守恒。决策级融合阶段在10,677封邮件的全系统基准测试上,通过校准的URL、邮件头和钓鱼概率三个通道的OR融合,达到F1=0.914,同时将真实垃圾邮件的误报率降至3.6%。由于该基准采用了代理URL和邮件头通道,且操作点仍需重新校准,因此结果被视为初步集成结果。作者指出,实际部署的约束在于泛化能力而非同分布精度。

💡 推荐理由: 该研究提出一种多模态融合的钓鱼检测方法,显著提升了NLP模型在真实场景下的召回率,对蓝队建设分层防御体系有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: David Holmes, Ahmad Moshin, Surya Nepal, Leslie Sikos, Helge Yanicke

本文提出 HySecTwin,一种面向网络物理系统(CPS)的知识驱动数字孪生框架,旨在解决现有数字孪生方法在网络安全建模中缺乏语义推理能力的问题。HySecTwin 将自动推理置于实时威胁检测的核心,通过语义建模将异构的 CPS 遥测数据、设备属性和操作关系转换为机器可解释的表示,并结合嵌入式推理引擎对上下文化的系统状态进行操作。与黑盒检测方法不同,该框架集成确定性规则推理与混合模糊推理,从实时设备遥测中生成明确、可解释且可审计的安全评估。实验使用代表性 CPS 测试平台和基于 MITRE ATT&CK 活动的攻击场景,结果表明:孪生同步延迟低于亚毫秒,与仅使用确定性推理相比,威胁检测速度提升高达 21.5%。研究显示,语义建模、语义丰富和混合推理在不增加系统开销的情况下提高了可解释性和弹性。HySecTwin 提供轻量级、容器化、可扩展的框架,适用于关键基础设施中安全设计的数字孪生部署。

💡 推荐理由: 工控安全领域亟需可解释的实时威胁检测方法。HySecTwin 通过混合推理在速度与可解释性间取得平衡,为关键基础设施安全运维提供透明、可审计的检测思路。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Md Hasan Saju, Akramul Azim

该论文提出了一种面向安全运营中心(SOC)的端到端威胁管理框架,旨在解决威胁数量增长、SIEM平台异构以及人工分诊耗时的运营挑战。框架包含三个核心模块:基于集成学习的检测模块、语法约束的查询生成模块(SQM)以及检索增强的响应支持模块。检测模块评估了传统机器学习分类器和多种大语言模型(LLM),并选择三个性能最佳的LLM构建集成模型,在SIEM日志上达到82.8%的准确率和0.120的假阳性率。SQM架构通过平台特定的语法约束、元数据检索和文档驱动的提示生成可执行查询,支持IBM QRadar和Google SecOps,BLEU得分为0.384,ROUGE-L得分为0.731,比基线LLM性能提升两倍以上。在事件响应方面,集成SQM证据将解决代码预测准确率从78.3%提升至90.0%,总体推荐质量评分达8.70。在生产SOC环境中,该框架将平均事件分诊时间从数小时降至10分钟以内。研究证明,结合检索增强的领域约束LLM架构能够满足运营安全环境对可靠性和效率的严格要求。

💡 推荐理由: 该框架展示了LLM在SOC自动化中的实际应用潜力,显著缩短事件响应时间,为安全团队应对日益复杂的威胁提供了可行方案。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)