Точное, недорогое и не требующее инструментирования ведение аудита безопасности для Windows
Accurate, Low Cost and Instrumentation-Free Security Audit Logging for Windows
2015-12-07
SCID: 54.1/yzayjs47
Discuss with AI
Аудит логированияВывод причинно-следственных связейETWEvent Tracing for WindowsЛогирование без инструментирования
Figures from the paper
Abstract (AI)
Аудит логов является важным подходом к расследованию кибератак. Однако традиционный аудит логов либо недостаточно точен, либо требует дорогостоящего и сложного двоичного инструментирования. В этой работе мы предлагаем технику ведения аудита для Windows, которая сочетает точность и низкую стоимость. Более важно то, что она не требует инструментирования приложений, что критично для коммерческого программного обеспечения с защитой интеллектуальной собственности. Техника основана на Event Tracing for Windows (ETW). Путем анализа ETW-логов и критических частей исполняемых файлов приложений можно построить модель для разборки ETW-логов на единицы, представляющие независимые подсечения выполнения в процессе. Выведение причинно-следственных связей на уровне таких единиц обеспечивает значительно более высокую точность, что позволяет проводить точное расследование атак и эффективно сокращать объем логов.
Key Findings
1
Предложена техника аудита журнала для Windows, обеспечивающая высокую точность и низкую стоимость.
2
Техника использует Event Tracing for Windows (ETW) и анализ ETW-журнала вместе с критическими частями исполняемых файлов для построения модели парсинга.
3
Метод не требует инструментирования исполняемых файлов приложений, сохраняя IP коммерческого ПО.
4
Модель парсит ETW-журналы на единицы, представляющие независимые подпроцессы выполнения, что позволяет выводить причинно-следственные связи на уровне единиц.
5
Вывод причинно-следственных связей на уровне единиц обеспечивает значительно более высокую точность расследований атак и позволяет эффективно сокращать объем журналов.
Research Object
Система аудита логов для Windows на основе Event Tracing for Windows (ETW) и анализа исполняемых файлов приложений
Research Subject
Достижение точного и недорогого аудита безопасности без инструментирования приложений за счёт построения модели для разбора ETW-логов на независимые единицы подпроцессов, что улучшает вывод причинно-следственных связей, точность расследований атак и сокращение объёмов логов
Publication Details
Publication Date
2015-12-07
Journal
Publisher
ISSN
Access Type
Author Information
Download PDF
Subscribe to digest