Quantitative Evaluation of APT Attack and Defense Effectiveness based on Variable Fuzzy Sets
本文提出了 APT-VFSEA 模型,该模型利用变模糊集来量化评估高级持续性威胁(APT)攻击与防御的有效性,通过解决其固有的不确定性和复杂性,并通过实验验证证明了其在真实场景下的准确性。
原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下,互联网是一座巨大且繁忙的城市。通常情况下,保安们只需要担心小偷(病毒)或试图砸碎窗户的人(拒绝服务攻击)。但随后,一种新型的犯罪团伙抵达了:高级持续性威胁(APT)。他们不仅仅是随机的破坏者,更像是受雇来闯入特定银行金库的顶级间谍。他们不会直接踹开大门,而是会花费数周时间研究蓝图、撬开锁具、躲藏在墙壁里,并在无人察觉的情况下窃取秘密。他们诡计多端、手段复杂,且极其难以捕捉。
问题在于?旧有的衡量安全性的方式就像是在试图称量一个幽灵的重量。传统的数学模型过于僵化。它们试图说:“这次攻击恰好是 50% 的坏”或者“这项防御是 100% 好的”。但在 APT 这种混乱、模糊的世界里,没有什么是如此清晰明确的。有时防御在一种场景下完美运作,但在另一种场景下却会失效。有时数据是缺失或模糊的。本文作者认为,试图将这些模糊、不确定的事件强行塞进僵化的框框里是行不通的。
于是,来自华中科技大学和武汉纺织大学的研究人员决定制造一种新型的尺子。他们将其称为 APT-VFSEA。
请不要把这个新尺子想象成一条直线,而要把它想象成一个变形的网。在过去,如果你试图用一个僵硬的盒子去捕捉一条滑溜的鱼(APT 攻击),它就会钻缝溜走。但这个新的“可变模糊集”网是灵活的。它明白攻击的“规模”或防御的“强度”并不是一个单一的数字。相反,它是一个可能性的范围。它会询问:“这次行动在多大程度上属于‘非常危险’的类别?它在多大程度上属于‘中度危险’的类别?”它根据一个行为在不同危险等级中的契合程度来计算得分,而不是将其强行归入某一个类别。
为了测试这个新网是否真的有效,团队搭建了一个数字游乐场——一个模拟的大学校园网络。他们邀请了一支“红队”(攻击者)来扮演著名的 APT32 犯罪集团(也被称为 OceanLotus),利用一个名为 CVE-2017-11882 的特定软件漏洞。攻击者试图用一份伪造的文件来欺骗系统,潜入一个木马程序,并抹除他们的踪迹。与此同时,“蓝队”(防御者)则尝试使用入侵检测器、日志收集器(Sysmon)、防火墙和杀毒软件等工具来阻止他们。
研究人员并没有仅仅靠直觉来判断谁赢了;他们通过他们的新型灵活模型运行了数据。以下是他们的发现:
- 攻击者的第一步动作——利用该漏洞——得分了较高的危险等级,在 1 到 5 的分值范围内平均约为 3.68。
- 防御者的第一道防线(入侵检测和日志收集)得分较低,分别为 2.79 和 3.50。这符合现实情况:攻击者之所以能进入,是因为这些防御措施还不够强大,无法阻止最初的入侵。
- 然而,当防御者使用防火墙拦截攻击者正在使用的特定端口时,得分跳升至 3.62。
- 真正的英雄最终被证明是杀毒软件,它的得分最高,达到了 3.93。它是唯一能够实际发现并删除入侵后隐藏文件的工具,而其他工具都失败了。
该模型成功预测了早期防御将会失效,以及杀毒软件将是最有效的工具,这与他们在模拟实验中发生的情况完全吻合。作者认为,这种方法优于旧方法,因为它处理了现实世界数据的“模糊性”。它并不假装掌握一切以达到 100% 的确定性;相反,它拥抱了不确定性,通过从多个角度观察数据,给出了一个更可靠、更稳定的评分。
但这里有一个限制:这只是一个模拟实验。团队承认,他们仅在小型虚拟校园网络上进行了测试。他们并没有在大型工业电网或政府机密网络上进行测试。他们也只观察了一种类型的攻击(利用文档漏洞),而非现实世界中的间谍可能会使用的那些超级秘密的“零日攻击”或供应链攻击。
因此,虽然论文表明这种新型“变形网”是衡量网络攻击与防御有效性的更好方式,但它目前还不是解决世界上所有问题的万能药。它是一个在实验室里表现良好的、极具前景的新工具,但作者表示,我们需要观察它在更宏大、更混乱的现实战场中是否依然经得起考验。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。