How hard can it be? Quantifying MITRE attack campaigns with attack trees and cATM logic
本文提出了一个框架,该框架通过数据驱动程序、自动基于模板的建模以及 cATM 逻辑,量化了 MITRE 攻击战役的可能性,从而实现透明、负责且高效的定量比较,以用于网络安全防御优先级的确定。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
大局观:网络安全的“天气预报”
想象一下,网络威胁的世界就像一片浩瀚、混乱的大海。每天都有不同的海盗集团(被称为高级持续性威胁或 APT)试图驾驶他们的船只驶入你的港口,以窃取你的货物。有些海盗非常出名,比如“Dream Job”伙计或“Wocao”帮派。
安全专家需要知道:现在哪支海盗队伍最危险? 我们应该为 Dream Job 伙计建造更高的围墙,还是应该把精力集中在 Wocao 帮派身上?
问题在于,虽然我们有一个巨大的海盗日志库(称为 MITRE ATT&CK),但它仅仅是一个单词列表。它告诉我们海盗们做了什么,但它没有告诉我们他们成功的可能性有多大,或者阻止他们到底有多难。这就像是拥有一本关于海盗使用各种食谱的清单,却无法计算出烹饪这顿饭需要付出多少努力。
这篇论文构建了一个计算器,将这些海盗日志转化为一个清晰的“难度评分”。
计算器的三步配方
作者构建了一个包含三个主要部分的系统来解决这个问题。
1. “频率计数器”(数据挖掘)
首先,他们需要弄清楚海盗使用特定手段的频率。
- 类比: 想象一名侦探正在查看一百万份警察报告。他注意到在 70% 的“银行抢劫”案件中,抢劫犯都使用了一种特定类型的撬棍。而在仅 2% 的案件中,他们使用了激光切割机。
- 他们做了什么: 他们编写了一个计算机程序来扫描 MITRE 库。它会统计为了实现特定目标(如“进入建筑物”)而使用特定技巧(如“窃取密码”)的频率。这为每一个技巧都提供了一个粗略的“概率”数值。
2. “乐高蓝图”(攻击树)
接下来,他们需要一种方式来可视化这些技巧是如何组合成一次完整攻击的。
- 类比: 把一场复杂的劫案想象成盖房子。你需要地基、墙壁和屋顶。如果你少了一块砖,房子就会倒塌。
- 攻击树(Attack Trees) 就像是蓝图。树的顶端是目标(偷走黄金)。分支是完成步骤(破门、破解警报、打开保险箱)。
- 逻辑门(The Gates): 有些步骤是 与门(AND gates)(你必须执行步骤 A 且 步骤 B)。有些是 或门(OR gates)(你可以执行步骤 A 或 步骤 B)。
- 问题: 通常情况下,安全专家必须为每一个海盗组织手动绘制这些蓝图。这既缓慢、枯燥,又容易产生人为错误。
- 解决方案: 作者创建了 自动模板(Automatic Templates)。想象一个“乐高套装”,它可以根据海盗使用的实际数据,自动将蓝图拼凑在一起。你不需要亲手绘制;计算机为你构建结构。
3. “难度评分”(cATM 逻辑)
最后,他们需要一种方法来比较这些蓝图。
- 类比: 想象你有两份不同劫案的蓝图。一份需要 5 个简单的步骤;另一份需要 50 个困难的步骤。你如何进行比较?
- 解决方案: 他们使用了一种特殊的数学语言(称为 cATM 逻辑)来计算一个 “安全指数”(Security Index)。
- 把这个指数想象成一个 登山分数。
- 低分 意味着这座山很容易攀爬(攻击很可能成功)。
- 高分 意味着这是一座陡峭且布满冰雪的悬崖(攻击很难实施)。
- 他们还创建了三个版本的“山”:
- 简单模式: 假设海盗运气很好,只需要一个技巧就能成功。(低分)。
- 困难模式: 假设海盗运气很差,需要每一个技巧都完美运作。(高分)。
- 默认模式: 两者的现实混合。
他们究竟发现了什么?
作者在两个著名的海盗组织——Wocao 和 Dream Job 身上测试了他们的新计算器。
手动 vs 自动: 他们通过手工构建了一份“Wocao”的蓝图,并将其与计算机自动生成的蓝图进行了对比。
- 结果: 计算机构建的蓝图与人类构建的几乎完全相同,但耗时仅为后者的一小部分。这证明了“自动模板”是有效的。
比较海盗: 他们对这两个组织运行了数据。
- 结果: Wocao 战役拥有更高的“安全指数”(更陡峭的山)而非 Dream Job。
- 翻译: 根据数据,Wocao 的攻击比 Dream Job 更难实施。因此,如果你资源有限,你可能更应该担心 Dream Job 伙计,因为他们更容易以较少的投入取得成功。
大名单: 他们在 MITRE 库中所有 23 个 已知的企业级战役上运行了这项计算。
- 结果: 他们制作了一个排名列表(“排行榜”),展示了哪些战役是“最容易”执行的,以及哪些是“最难”的。这有助于安全团队决定在哪里投入资金。
为什么这很重要(用简单的话说)
- 不再靠猜: 安全专家不再需要为哪个威胁更严重而争论不休,他们可以直接看一个数字。
- 速度快: 每当出现新威胁时,你不需要一个专家团队来绘制新的蓝图。计算机可以瞬间完成。
- 公平性: 该系统以同样的方式对待每种威胁,使用相同的数学逻辑,因此比较是公平的。
局限性(不足之处)
这篇论文诚实地说明了其局限性:
- 垃圾进,垃圾出(Garbage In, Garbage Out): 计算器的表现取决于它读取的数据。如果 MITRE 库中有错误或缺失的信息,得分就会出现偏差。
- 样本量较小: 他们仅在两个特定的海盗组织上进行了“手工绘制”与“自动绘制”的对比测试。他们需要测试更多的组织,才能 100% 确定它适用于所有人。
- 知识不完整: 他们是在基于过去的犯罪行为计算概率。未来可能会有所不同,但这是我们目前拥有的最好的数据。
总结
这篇论文就像是为网络安全构建了一个 GPS。它不仅仅是给你一张显示坏人曾经去过哪里的地图,它还能计算出他们下一步可能的行动的“难度等级”,从而帮助你决定先封锁哪条路。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。