بهبود تشخیص تهدیدات ویندوزی با نگاشت داده‌های تلمتری گزارش‌هایSysmon به تکنیک‌هایMITRE ATT&CK به کمک پردازش زبان طبیعی
کد مقاله : 1081-DATAGOV2024
نویسندگان
امیرحسین همتی *1، بابک صادقیان1، مهسا سعیدی2
1Department of Computer Engineering, Amirkabir University of Technology, Tehran, Iran
2Department of Computer Engineering, University of Tehran, Tehran, Iran
چکیده مقاله
پیچیدگی روزافزون، تنوع و طبیعت توزیع‌شده سیستم‌های فناوری اطلاعات مدرن، روش‌های سنتی تشخیص تهدید مبتنی بر امضا و قوانین را ناکارآمد و گاهی ناتوان در مقابله با حملات جدید یا ناشناخته کرده است. در نتیجه، نیاز به تکنیک‌های تحلیلی هوشمند و آگاه از زمینه افزایش یافته است که بتوانند معنا و ویژگی‌های رفتاری رویدادهای سایبری را درک کنند. در این مقاله، رویکردی پیشنهادی شامل ترکیب مدل پردازش زبان طبیعی آگاه از مفاهیم امنیتی، SecBERT با قابلیت‌ گزارش‌برداری با جزئیات و ساختاریافته Sysmon می‌باشد.از مدل SecBERT برای توسعه یک طبقه‌بند تحت نظارت به‌کار گرفته شده است که بر روی گزارش‌های Sysmon برچسب‌گذاری‌شده، حاصل از بازسازی تکنیک‌های حمله در محیط آزمایشگاهی، تنظیم دقیق شده است. مدل به دست آمده قادر است داده‌های تله‌متری سطح پایین را به تکنیک‌های سطح بالای چارچوب MITRE ATT&CK نگاشت ‌کند تا شکاف موجود بین گزارش‌های خام سیستم و تکتیک های توضیح دهنده تهدید را پر ‌کند. تمرکز این پژوهش بر شناسایی الگوهای رفتاری مهاجم از طریق تکنیک‌های، تاکتیک‌ها و روش‌های عملیاتی (TTPs ) است. با بهره‌گیری از دانش متنی مدل SecBERT و داده‌های جامع موجود در گزارش‌های Sysmon، این رویکرد می‌تواند مجموعه‌های گسترده‌ای از گزارش‌ها را به‌طور کارآمد پردازش کرده، ویژگی‌های رفتاری معنادار را استخراج کرده و الگوهای 32 تکنیک مرتبط با حملات ویندوزی با استفاده از این مدل قابل شناسایی هستند. نتایج آزمایشی نشان می‌دهد که مدل پیشنهادی از مدل پایه خود حدود 13 درصد بهتر عمل کرده است.
کلیدواژه ها
امنیت سایبری، تشخیص تهدید، پردازش زبان طبیعی، تولید فرضیه در شکار تهدید
وضعیت: پذیرفته شده مشروط