Точное, недорогое и не требующее инструментирования ведение аудита безопасности для Windows

Accurate, Low Cost and Instrumentation-Free Security Audit Logging for Windows
Chung Hwan Kim, Junghwan Rhee, Kyu Hyoung Lee, Shiqing Ma, Xiangyu Zhang, Dongyan Xu
2015-12-07

Аудит логированияВывод причинно-следственных связейETWEvent Tracing for WindowsЛогирование без инструментирования
Аудит логов является важным подходом к расследованию кибератак. Однако традиционный аудит логов либо недостаточно точен, либо требует дорогостоящего и сложного двоичного инструментирования. В этой работе мы предлагаем технику ведения аудита для Windows, которая сочетает точность и низкую стоимость. Более важно то, что она не требует инструментирования приложений, что критично для коммерческого программного обеспечения с защитой интеллектуальной собственности. Техника основана на Event Tracing for Windows (ETW). Путем анализа ETW-логов и критических частей исполняемых файлов приложений можно построить модель для разборки ETW-логов на единицы, представляющие независимые подсечения выполнения в процессе. Выведение причинно-следственных связей на уровне таких единиц обеспечивает значительно более высокую точность, что позволяет проводить точное расследование атак и эффективно сокращать объем логов.
1
Предложена техника аудита журнала для Windows, обеспечивающая высокую точность и низкую стоимость.
2
Техника использует Event Tracing for Windows (ETW) и анализ ETW-журнала вместе с критическими частями исполняемых файлов для построения модели парсинга.
3
Метод не требует инструментирования исполняемых файлов приложений, сохраняя IP коммерческого ПО.
4
Модель парсит ETW-журналы на единицы, представляющие независимые подпроцессы выполнения, что позволяет выводить причинно-следственные связи на уровне единиц.
5
Вывод причинно-следственных связей на уровне единиц обеспечивает значительно более высокую точность расследований атак и позволяет эффективно сокращать объем журналов.

Система аудита логов для Windows на основе Event Tracing for Windows (ETW) и анализа исполняемых файлов приложений

Достижение точного и недорогого аудита безопасности без инструментирования приложений за счёт построения модели для разбора ETW-логов на независимые единицы подпроцессов, что улучшает вывод причинно-следственных связей, точность расследований атак и сокращение объёмов логов

Publication Details
Publication Date
2015-12-07
Journal
Publisher
ISSN
Access Type
Author Information
Authors
Chung Hwan Kim
Junghwan Rhee
Kyu Hyoung Lee
Shiqing Ma
Xiangyu Zhang
Dongyan Xu
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%