| بهبود تشخیص تهدیدات ویندوزی با نگاشت دادههای تلمتری گزارشهایSysmon به تکنیکهایMITRE ATT&CK به کمک پردازش زبان طبیعی |
| کد مقاله : 1081-DATAGOV2024 |
| نویسندگان |
|
امیرحسین همتی *1، بابک صادقیان1، مهسا سعیدی2 1Department of Computer Engineering, Amirkabir University of Technology, Tehran, Iran 2Department of Computer Engineering, University of Tehran, Tehran, Iran |
| چکیده مقاله |
| پیچیدگی روزافزون، تنوع و طبیعت توزیعشده سیستمهای فناوری اطلاعات مدرن، روشهای سنتی تشخیص تهدید مبتنی بر امضا و قوانین را ناکارآمد و گاهی ناتوان در مقابله با حملات جدید یا ناشناخته کرده است. در نتیجه، نیاز به تکنیکهای تحلیلی هوشمند و آگاه از زمینه افزایش یافته است که بتوانند معنا و ویژگیهای رفتاری رویدادهای سایبری را درک کنند. در این مقاله، رویکردی پیشنهادی شامل ترکیب مدل پردازش زبان طبیعی آگاه از مفاهیم امنیتی، SecBERT با قابلیت گزارشبرداری با جزئیات و ساختاریافته Sysmon میباشد.از مدل SecBERT برای توسعه یک طبقهبند تحت نظارت بهکار گرفته شده است که بر روی گزارشهای Sysmon برچسبگذاریشده، حاصل از بازسازی تکنیکهای حمله در محیط آزمایشگاهی، تنظیم دقیق شده است. مدل به دست آمده قادر است دادههای تلهمتری سطح پایین را به تکنیکهای سطح بالای چارچوب MITRE ATT&CK نگاشت کند تا شکاف موجود بین گزارشهای خام سیستم و تکتیک های توضیح دهنده تهدید را پر کند. تمرکز این پژوهش بر شناسایی الگوهای رفتاری مهاجم از طریق تکنیکهای، تاکتیکها و روشهای عملیاتی (TTPs ) است. با بهرهگیری از دانش متنی مدل SecBERT و دادههای جامع موجود در گزارشهای Sysmon، این رویکرد میتواند مجموعههای گستردهای از گزارشها را بهطور کارآمد پردازش کرده، ویژگیهای رفتاری معنادار را استخراج کرده و الگوهای 32 تکنیک مرتبط با حملات ویندوزی با استفاده از این مدل قابل شناسایی هستند. نتایج آزمایشی نشان میدهد که مدل پیشنهادی از مدل پایه خود حدود 13 درصد بهتر عمل کرده است. |
| کلیدواژه ها |
| امنیت سایبری، تشخیص تهدید، پردازش زبان طبیعی، تولید فرضیه در شکار تهدید |
| وضعیت: پذیرفته شده مشروط |