← 最新论文
💻 computer science

Structural Leakage in Host Intrusion Alert Corpora: An Evaluation Framework for ATT&CK Technique and Tactic Mapping

本文介绍了一种泄露感知的评估框架,用于将 Wazuh 主机入侵警报映射到 MITRE ATT&CK 战术与技术,证明了由于规则标识符和警报模板导致的结构化数据泄露,标准评估方法会高估性能,同时表明在控制这些偏差时,战术层级的预测仍然保持稳健。

原作者: Emad Sherif

发布于 2026-08-21
📖 1 分钟阅读☕ 轻松阅读

原作者: Emad Sherif

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在数字世界中,每台计算机和服务器在有人与其交互时,都会留下数字足迹。这些足迹被称为“告警”(alerts),它们是安全团队获知异常情况发生的主要方式。想象一座拥有数百个监控摄像头的建筑;每当门被打开或灯光闪烁时,摄像头都会向中央监视器发送一条消息。在网络领域,这些消息是由监控可疑活动的软件生成的,例如有人试图猜测密码或移动不该触碰的文件。为了从这些海量信息中理出头绪,安全专家使用一种名为 MITRE ATT&CK 的共享语言。这并非某种软件,而是一个庞大的已知犯罪行为目录,其组织方式就像一座图书馆,每一条条目都描述了攻击者可能使用的特定战术(tactic)以及他们实现目标的具体技术(technique)。其目标是将原始且令人困惑的计算机消息转化为关于攻击者意图的清晰故事,从而让防御者能够理解威胁并将其阻止。

然而,一项新的研究表明,研究人员测试其翻译这些消息能力的方式可能存在根本性的缺陷。德蒙福特大学的研究员埃马德·谢里夫(Emad Sherif)调查了计算机程序是否能够成功地将这些原始安全告警与犯罪行为目录进行匹配。该研究是在一个“网络靶场”(Cyber Range)中进行的,这是一个模拟真实企业网络但与外界隔离的受控数字环境。在这个数字沙盒内部,研究人员设置了一个模拟实验,其中一名攻击者在网络中移动,执行诸如扫描漏洞、窃取密码和掩盖踪迹等操作。名为 Wazuh 的安全软件记录了此次攻击期间生成的每一条告警,创建了一个包含两千多条消息的数据集。挑战在于,观察人工智能能否通过观察这些消息,准确识别出它们所代表的属于目录中的哪种行为。

研究人员发现,以往解决这一问题的尝试很可能在无意中依赖了某种捷径,尽管这种做法并非出于本意。在许多计算机实验中,数据会被随机分为训练组和测试组。计算机从训练组中学习,然后根据未见的测试组进行测试,以观察其泛化能力如何。然而,在这种特定类型的安全数据中,告警并非由人类编写的独特句子,而是由固定规则生成的。如果一条规则规定“当密码失败时发出告警”,那么每次该事件发生时,它都会产生完全相同的文本。研究发现,在数据集中,告警的文本与其创建它的规则与特定的犯罪行为之间有着如此完美的关联,以至于计算机只需记住这条规则就能高准确度地猜出答案。这就像一名学生参加考试,而题目本身就包含了答案。如果同一个规则同时出现在训练组和测试组中,计算机并不是在学习识别行为,而是在识别规则模板。

为了解决这个问题,研究人员改变了实验规则。他们不再随机拆分数据,而是按生成告警的具体规则对数据进行分组。这意味着,如果某条特定规则被用于训练计算机,那么该规则在测试阶段将被完全禁用。计算机必须在无法依赖“识别规则本身”这一捷径的情况下,去学习行为的底层含义。当应用这种更严格的测试时,计算机的表现显著下降,揭示了早期的超高分值确实是被夸大的。结果显示,虽然计算机仍能识别出宽泛的攻击类别,例如“窃取凭据”或“隐藏证据”,但当它无法依赖记忆规则模板时,在精准定位具体的细粒度技术方面却显得力不从心。

研究结论指出,将原始安全告警转化为清晰的犯罪行为图景是可能的,但前提是必须进行极其严谨的评估,以防止这些结构性的捷径。计算机在识别攻击的宏观目标(例如攻击者是在试图窃取数据还是破坏服务)方面,表现优于识别其使用的精确手段。这表明,对于安全团队而言,这些告警在理解入侵者的宏观意图方面最为有用,而非用于了解其工具的微观细节。这项研究为该领域敲响了重要的警钟:如果不控制数据中的这些隐藏模式,旨在保护网络的工具可能会显得比其实际能力要强大得多。未来的路径在于构建能够理解告警背后语境(而非仅仅是其重复性文本)的系统,确保当安全团队看到警告时,它是基于对威胁的真实证据,而非数据收集方式产生的统计学人工痕迹。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →