Structural Leakage in Host Intrusion Alert Corpora: An Evaluation Framework for ATT&CK Technique and Tactic Mapping
本論文は、Wazuhのホスト侵入アラートをMITRE ATT&CKのタクティクスおよびテクニックへマッピングするためのリークを考慮した評価フレームワークを導入し、ルール識別子やアラートテンプレートによる構造的なデータリークによって標準的な評価手法が性能を過大評価していることを実証するとともに、これらのバイアスを制御した場合でもタクティクスレベルの予測は堅牢であることを示している。
原論文は CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
デジタル世界では、コンピュータやサーバが誰かと相互作用するたびに、あらゆるコンピュータやサーバはデジタル上の足跡を残します。これらの足跡は「アラート」と呼ばれ、セキュリティチームが異常が発生していることを知るための主要な手段となります。何百もの監視カメラがあるビルを想像してみてください。ドアが開いたりライトが点滅したりするたびに、カメラは中央のモニターにメッセージを送信します。サイバーの世界では、これらのメッセージは、パスワードを推測しようとしたり、触れてはいけないファイルを移動させたりといった不審な動きを監視するソフトウェアによって生成されます。この情報の洪水に意味を持たせるために、セキュリティの専門家は「MITRE ATT&CK」と呼ばれる共通の言語を使用します。これはソフトウェアではなく、既知の犯罪行為をまとめた膨大なカタログであり、攻撃者が用いる可能性のある特定の戦術(タクティクス)と、それを達成するために用いる手法(テクニック)を記述したライブラリのように整理されています。その目的は、生の、混乱を招くようなコンピュータのメッセージを、「攻撃者が何をしようとしているのか」という明確な物語へと翻訳し、防御側が脅威を理解して阻止できるようにすることです。
しかし、新しい研究は、研究者たちがこれらのメッセージを翻訳する能力をテストしてきた方法が、根本的に欠陥を抱えている可能性があることを示唆しています。デ・モンフォート大学の研究者であるエマド・シェリフは、コンピュータプログラムが、これらの生のセキュリティアラートを犯罪行動のカタログに正しく一致させることができるかどうかを調査しました。この研究は、実際の企業ネットワークを模しているものの、外部からは隔離された制御されたデジタル環境である「サイバーレンジ」の中で行われました。このデジタル上のサンドボックス内で、研究者は攻撃者がネットワーク内を移動し、脆弱性のスキャン、パスワードの窃取、痕跡の隠蔽といったアクションを実行するシミュレーションを設定しました。セキュリティソフトウェアである「Wazuh」は、この攻撃中に生成されたすべてのアラートを記録し、2,000件を超えるメッセージのデータセットを作成しました。課題は、人工知能がこれらのメッセージを見て、カタログ内のどの行動を表現しているかを正しく特定できるかどうかを確認することでした。
研究者は、これまでのこの問題に対する試みは、意図的ではないにせよ、おそらく「ショートカット(近道)」に依存していたことを発見しました。多くのコンピュータ実験では、データはランダムに「学習グループ」と「テストグループ」に分割されます。コンピュータは学習グループから学び、その後、未知のテストグループに対して、どれほど汎用的に機能するかをテストされます。しかし、この特定の種類のセキュリティデータにおいては、アラートは人間が書いたユニークな文章ではなく、固定されたルールによって生成されるものです。もしルールが「パスワードが失敗したときにアラートを出す」となっていれば、そのイベントが発生するたびに、全く同じテキストが生成されます。研究によれば、データセット内では、アラートのテキストとその作成ルールが特定の犯罪行動とあまりにも完璧に結びついていたため、コンピュータは単にルールを暗記して、高い精度で答えを推測できてしまう状態にありました。それは、問題自体の中に答えが含まれているテストを受けている学生のようなものでした。もし同じルールが学習グループとテストグループの両方に現れていた場合、コンピュータは行動を認識することを学んでいたのではなく、単にルールのテンプレートを認識していたに過ぎなかったのです。
これを修正するために、研究者は実験のルールを変更しました。データをランダムに分割する代わりに、それらを生成した特定のルールごとにグループ化しました。これにより、ある特定のルールがコンピュータの学習に使用された場合、その同じルールはテスト段階では完全に禁止されることになりました。コンピュータは、ルールそのものを認識するというショートカットに頼ることなく、行動の根底にある意味を学ばなければなりませんでした。このより厳格なテストを適用したところ、コンピュータのパフォーマンスは大幅に低下し、以前の高スコアが実際に膨らまされたものであったことが明らかになりました。結果として、コンピュータは「資格情報の窃取」や「証拠の隠蔽」といった広範なカテゴリを特定することはできても、ルールテンプレートに頼ることができなくなると、より詳細で微細なテクニックを特定することには苦戦することが示されました。
研究は、生のセキュリティアラートを明確な犯罪行動の図へと翻訳することは可能であるが、それは評価がこうした構造的なショートカットを防ぐために極めて慎重に行われた場合に限られる、と結論付けました。コンピュータは、精密な手法を特定することよりも、データの窃取やサービスの妨害といった、攻撃の広範な目的を特定することにおいて優れた性能を示しました。このことは、セキュリティチームにとって、これらのアラートは、侵入者の詳細なツールよりも、侵入者の大まかな意図を理解するために最も有用であることを示唆しています。この研究は、この分野に対する重要な警告となっています。データの背後にあるこれらの隠れたパターンを制御しなければ、ネットワークを保護するために設計されたツールは、実際よりもはるかに有能であるかのように見えてしまう可能性があるのです。今後の進むべき道は、アラートの反復的なテキストを超えた「文脈」を理解できるシステムを構築することであり、それによってセキュリティチームが警告を目にする際、それがデータの収集方法による統計的なアーティファクト(偽像)ではなく、真の脅威の証拠に基づいていることを保証することなのです。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。