Quantitative Evaluation of APT Attack and Defense Effectiveness based on Variable Fuzzy Sets
本論文は、APT攻撃および防御に内在する不確実性と複雑性に対処するために可変ファジィ集合を利用して、高度標的型攻撃(APT)の有効性を定量的に評価するAPT-VFSEAモデルを提案し、実世界のシナリオに対するその精度を実験的検証によって実証するものである。
原論文は CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
インターネットを、巨大で賑やかな都市だと想像してみてください。通常、警備員は単なるスリ(ウイルス)や、窓を割ろうとする者(DoS攻撃)を警戒しています。しかし、そこに新しい種類の犯罪グループが現れました。それが**APT(高度的標的型攻撃)**です。彼らは単なる破壊者ではありません。特定の銀行の金庫を破るために雇われた、熟練のスパイのような存在です。彼らはただドアを蹴り破るのではなく、数週間かけて設計図を研究し、鍵をピッキングし、壁の中に潜み、誰にも気づかれずに機密を盗み出します。彼らは巧妙で複雑であり、捕まえるのが非常に困難です。
問題は、従来のセキュリティの測定方法が、まるで「幽霊の重さを量ろうとしている」かのように不適切だったことです。従来の数学モデルはあまりに硬直的すぎます。それらは、「この攻撃は正確に50%悪い」とか、「この防御は100%良い」といったことを言おうとします。しかし、APTが存在するこの曖昧で不透明な世界では、物事はそれほど明確ではありません。あるシナリオでは完璧に機能する防御が、別のシナリオでは失敗することもあります。データが欠落していたり、漠然としていたりすることもあります。この論文の著者たちは、こうした曖昧で不確実な事象を、無理やり硬い箱に押し込もうとする手法はうまくいかないと主張しています。
そこで、華中科技大学と武漢繊維大学の研究者たちは、新しい種類の「定規」を作ることにしました。彼らはそれをAPT-VFSEAと呼びました。
この新しい定規を、単なる直線ではなく、**形を変える網(シェイプシフティング・ネット)**だと考えてください。昔のやり方では、もし滑りやすい魚(APT攻撃)を硬い箱で捕まえようとしても、魚はすり抜けてしまいます。しかし、この新しい「可変ファジィ集合(Variable Fuzzy Set)」の網は柔軟です。それは、攻撃の「大きさ」や防御の「強さ」が単一の数字ではないことを理解しています。代わりに、それは「ある行動が『非常に危険』というカテゴリーにどの程度属しているか?」「どの程度『中程度の危険』に属しているか?」を問いかけます。それは、行動をただ一つのカテゴリーに強制的に分類するのではなく、さまざまな危険レベルにどれだけ適合するかに基づいてスコアを算出します。
この新しい網が本当に機能するかどうかをテストするために、チームはデジタルな遊び場――シミュレーションされた大学キャンパス・ネットワーク――を設置しました。彼らは「レッドチーム(攻撃者)」を招き、有名なAPT32グループ(別名OceanLotus)のように振る舞うよう指示し、CVE-2017-11882というソフトウェアの特定の脆弱性を利用させました。攻撃者は偽の文書でシステムを欺き、トロイの木馬を忍び込ませ、足跡を隠そうと試みました。一方、「ブルーチーム(防御者)」は、侵入検知器、ログ収集ツール(Sysmon)、ファイアウォール、アンチウイルスソフトなどのツールを使って彼らを阻止しようとしました。
研究者たちは、単にどちらが勝ったかを推測したのではなく、彼らの新しい柔軟なモデルを通して数値を走らせました。その結果、以下のことが判明しました。
- 攻撃者の最初の動きである脆弱性の悪用は、1から5のスケールで平均約3.68という高い危険度を記録しました。
- 防御側の第一線である侵入検知とログ収集のスコアは、それぞれ約2.79と3.50と低くなりました。これは現実と一致しています。これらの防御が初期の侵入を止めるには不十分であったため、攻撃者が侵入できたのです。
- しかし、防御側が攻撃者が使用していた特定のポートをブロックするためにファイアウォールを使用したところ、スコアは3.62へと跳ね上がりました。
- 真のヒーローはアンチウイルスソフトであり、最高スコアの3.93を記録しました。他のツールが失敗した後、実際に隠されたファイルを見つけ出し、削除できたのはこれだけでした。
このモデルは、初期の防御が失敗し、アンチウイルスが最も効果的なツールになるという予測を正確に的中させました。これは、彼らのシミュレーションで実際に起きたことと一致しています。著者たちは、この手法が古い方法よりも優れている理由は、現実世界のデータの「曖昧さ(ファジィ性)」を扱えるからだと述べています。このモデルは、すべてを100%の確信を持って知っているふりをするのではなく、不確実性を受け入れ、データを多角的な視点から見ることで、より信頼性が高く安定したスコアを提供します。
しかし、ここには注意点があります。これはあくまでシミュレーションでした。チームは、これが小規模な仮想キャンパス・ネットワークでのみテストされたものであることを認めています。彼らは、大規模な産業用電力網や政府の機密ネットワークではテストしていません。また、彼らが調査したのは、一つのタイプの攻撃(文書の脆弱性を利用したもの)のみであり、本物のスパイが用いるような超高度な「ゼロデイ攻撃」やサプライチェーン攻撃については見ていません。
したがって、この論文は、この新しい「形を変える網」がサイバー攻撃と防御の有効性を測定するためのより優れた方法であることを示唆していますが、これは世界のあらゆる問題を解決する魔法の杖ではありません。それはラボ内ではうまく機能する有望な新しいツールですが、著者たちは、これがより大きく、より混沌とした現実世界の戦場においても通用するかどうかを確認する必要があると述べています。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。