Эмпирический подход к моделированию неопределенности при анализе вторжений

An Empirical Approach to Modeling Uncertainty in Intrusion Analysis
Xinming Ou, S. Raj Rajagopalan, Sakthiyuvaraja Sakthivelmurugan
2009-12-01

Datalogоповещения Snortтеги уверенностианализ вторжениймоделирование неопределенности
Неопределенность является неотъемлемой особенностью анализа вторжений вследствие ограниченного представления, предоставляемого средствами мониторинга систем, системами обнаружения вторжений (IDS) и различными типами журналов. Злоумышленники практически невидимы в киберпространстве, а средства мониторинга могут наблюдать лишь симптомы или последствия вредоносной активности. Смешиваясь с аналогичными эффектами нормальной или не вредоносной активности, эти наблюдения приводят анализ вторжений к выводам с различной степенью достоверности и высокой частотой ложноположительных и ложноотрицательных результатов. В статье представлен эмпирический подход к проблеме неопределенности, при котором предполагаемые последствия низкоуровневых наблюдений для безопасности описываются на простом логическом языке, дополненном метками достоверности. Мы разработали автоматизированный процесс логического вывода, позволяющий объединять несколько источников данных системного мониторинга и извлекать высокодостоверные трассы атак из множества возможных интерпретаций низкоуровневых наблюдений. Нашу модель мы разработали эмпирически: исходной точкой стало реальное вторжение, произошедшее в университетской сети, которое мы исследовали для выявления сущности процесса рассуждения человека, приведшего к выводам об атаке. Затем мы использовали язык, подобный Datalog, для кодирования модели и систему Prolog для выполнения процесса логического вывода. Наша модель и система рассуждения пришли к тем же выводам, что и администратор, относительно того, какие машины были определенно скомпрометированы. Далее мы автоматически сгенерировали модель логического вывода, необходимую для обработки оповещений Snort, на основе описаний на естественном языке из репозитория правил Snort, и разработали дополнение Snort для анализа этих оповещений. Не изменяя модель рассуждения, мы применили нашу систему к двум наборам данных, предоставленным сторонними организациями, и к одной производственной сети. Результаты показали, что модель рассуждения эффективна и на этих наборах данных. Мы считаем, что такой эмпирический подход способен формализовать кажущееся ситуативным человеческое рассуждение о событиях с неопределенностью и может дать полезные...
1
Автоматизированный процесс рассуждения объединяет данные из нескольких источников мониторинга и выявляет высоконадёжные трассы атак среди многочисленных интерпретаций неоднозначных наблюдений.
2
Описания правил Snort автоматически преобразовывались в модели рассуждения, что позволило создать дополнение Snort для анализа оповещений без изменения базовой системы рассуждения.
3
Эмпирически разработанная модель воспроизвела выводы администратора о том, какие машины были достоверно скомпрометированы во время реального вторжения в кампусную сеть.
4
В статье неопределённость анализа вторжений моделируется представлением низкоуровневых наблюдений и выводов о безопасности на логическом языке, дополненном тегами степени уверенности.
5
Неизменённая модель рассуждения показала эффективность на двух сторонних наборах данных и в одной рабочей сети, что подтверждает переносимость подхода.

анализ вторжений на основе низкоуровневых наблюдений системного мониторинга, оповещений IDS и журналов

неопределённый вывод о последствиях для безопасности и выявление высоконадёжных трасс атак и скомпрометированных машин

Publication Details
Publication Date
2009-12-01
Journal
Publisher
ISSN
Access Type
Author Information
Authors
Xinming Ou
S. Raj Rajagopalan
Sakthiyuvaraja Sakthivelmurugan
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%