综述

网络威胁情报共享与融合技术综述

  • 向夏雨 1 ,
  • 顾钊铨 1, 2 ,
  • 曾丽仪 , 1, *
展开
  • 1. 鹏城实验室新型网络研究部,深圳 518000
  • 2. 哈尔滨工业大学(深圳)计算机科学与技术学院,深圳 518055

收稿日期: 2024-03-15

  网络出版日期: 2024-07-08

基金资助

鹏城实验室重大攻关项目(PCL2022A03);浙江省自然科学基金(LZ22F020007)

版权

版权所有©《网络空间安全科学学报》编辑部 2024

A survey of cyber threat intelligence sharing and fusion technologies

  • XIANG Xiayu 1 ,
  • GU Zhaoquan 1, 2 ,
  • ZENG Liyi , 1, *
Expand
  • 1. Department of New Networks, Peng Cheng Laboratory, Shenzhen 518000, China
  • 2. School of Computer Science and Technology, Harbin Institute of Technology(Shenzhen), Shenzhen 518055, China

Received date: 2024-03-15

  Online published: 2024-07-08

Copyright

Copyright ©2024 Journal of Aeronautical Materials. All rights reserved.

摘要

随着网络空间新生威胁日趋复杂多变,攻击方式从单一化向协作化、隐蔽化发展,传统被动式网络安全防御体系受到极大挑战,其面临的一个主要难题是信息获取能力的不对称,导致防御方难以及时掌握和检测协作形式的规模化网络攻击。网络威胁情报(Cyber Threat Intelligence,CTI)记录攻击者的行为特征,通过对攻击线索进行关联分析能够有效地检测和研判复杂网络攻击,是主动协同网络安全防御体系的关键。然而,在威胁情报应用过程中需要提高情报共享的安全性和性能,并解决多源情报格式异构和概念冲突等问题,这引起了学术界和产业界的众多关注。深入调研近年来的相关成果,从情报共享和情报融合两个角度整理已有工作并进行总结,最后指出该领域未来的研究方向。通过梳理和分析现有威胁情报共享和融合的研究概况,推进我国威胁情报应用工作的发展,进一步提升网络空间主动协同防御的能力。

本文引用格式

向夏雨 , 顾钊铨 , 曾丽仪 . 网络威胁情报共享与融合技术综述[J]. 网络空间安全科学学报, 2024 , 2(2) : 2 -17 . DOI: 10.20172/j.issn.2097-3136.240201

Abstract

With the increasingly complex and variable new threats in cyberspace, the attack methods have developed from simplification to collaboration and concealment, and the traditional passive network security defense system has been greatly challenged. One of the foremost challenges is the asymmetry of information acquisition ability, which impedes the timely identification and detection of collaborative cyber-attacks. Cyber threat intelligence (CTI) not only records the behavioral characteristics of attackers but also enables effective detection and diagnosis of complex cyber attacks through correlation analysis of these clues, serving as a crucial component of proactive collaborative network security defense systems. However, enhancing security and performance of intelligence sharing while addressing data heterogeneity and conceptual differences across various sources remain challenges in utilizing CTI. This issue has garnered attention from both academics and industry professionals. Research on relevant achievements in recent years was conducted deeply, existing work was summarized from the perspectives of intelligence sharing and fusion, and future research directions in this field were outlined finally. By reviewing and analyzing the current research on threat intelligence sharing and fusion, it is helpful to advance the application of threat intelligence in China, further enhancing the capabilities of proactive and collaborative defense in cyberspace.

0 引言

近年来,网络空间新生威胁日趋复杂多变,攻击方式从单一化向协作化、隐蔽化发展[1]。特别是俄乌冲突中的网络空间新型对抗[2]、SolarWinds供应链攻击及Colonial Pipeline勒索软件攻击等一系列重大事件,暴露了全球关键基础设施的脆弱性,引起了国际社会对网络安全的高度重视。同时,面对全球范围内数十万黑客[3]构成的潜在威胁,以及他们不断演化的攻击手段,国家层面的网络安全挑战愈发严峻。
传统的网络安全防御策略主要基于识别已知攻击特征或进行规则匹配,这种策略属于被动防御。尽管此策略应对已知威胁颇为有效,但面对不断变化且日益复杂的未知威胁时,效果明显变差。特别是考虑到高级持续性威胁(Advanced Persistent Threat,APT)的动态演化,这些威胁往往以高度隐蔽和有组织的方式进行,仅依赖传统防御手段难以实现对这类新型威胁的全面识别与有效防护[4-5]。因此,为应对当代网络安全挑战,亟须发展和应用更加先进和主动的防御措施。
在上述背景下,网络威胁情报(Cyber Threat Intelligence,CTI,下文简称威胁情报)的作用日益凸显,成为构建先进防御体系的核心要素[6]。它不仅提供了丰富的已知威胁信息,更关键的是深刻揭示了潜在威胁的行为模式、攻击策略及发展趋势。其强大的功能突破了传统防御的局限性,为安全专家提供了前瞻性工具,让他们能主动识别并应对复杂威胁。通过深度分析和实时监测,威胁情报使安全决策不再是仅基于过去或当前事件的反应,而是转变为基于未来潜在风险的主动防御[7]。这种由被动到主动的转变意味着组织可以在威胁实际化之前,通过调整安全政策、优化防御架构和加强敏感资产的保护来降低风险。
然而,依靠单一实体的威胁情报收集与分析已远远不足以抵御专业化黑客组织的高级攻击手段。这类攻击往往具有高度的协作性和隐蔽性,给单个组织的防御系统带来了巨大挑战。因此,威胁情报的共享与融合变得尤为关键,它能够将分散在不同组织、不同地域的情报资源进行融合,以形成更为全面和深入的安全态势感知[8]
通过威胁情报的共享,各参与方不仅能够获得其他来源的重要安全信息,还能够相互验证、补充自身的威胁情报数据,从而提升威胁情报的准确性和时效性。这种跨组织的信息共享机制,极大地增强了对新型威胁的检测能力[9]。威胁情报融合的核心优势在于,提供了一个全面和多维度的视角来分析攻击者的策略和行为。这种综合性的威胁情报库不但丰富了网络安全分析人员对攻击模式的理解,而且能够主动揭示攻击者背后可能的意图和目标,进而深入攻击链的每一个环节,实现更为精确和有效的安全响应[10]
综上所述,在主动协同网络安全防御体系中,威胁情报的共享与融合是关键技术。本文通过系统调研与分析,整理出近年来威胁情报共享与融合领域的研究成果,并构建了一个包含情报输入、共享、融合与应用4个模块的框架,如图1所示。在输入模块,接收来自不同情报源的多元化威胁情报,通过共享系统和融合算法实现威胁情报的交换、汇聚和分析;共享系统包含“节点—仓库”模式、“节点—节点”模式及“混合”模式;融合算法基于威胁情报本体和机器学习;经过融合的情报可广泛应用于攻击检测、威胁狩猎、归因分析及响应处置等网络安全防御场景。
图 1 威胁情报共享与融合的框架

Fig.1 Sharing and fusion framework of threat intelligence

本文针对威胁情报共享与融合两大核心内容展开深入探讨,总结了该领域的研究进展,并前瞻性地提出未来发展建议,主要贡献如下。
1)全面梳理了学术界与产业界在威胁情报共享与融合方面的学术研究与实践成果,总结了威胁情报共享与融合的框架模型。
2)从威胁情报共享与融合两大关键技术切入,梳理并总结了相关研究现状。在威胁情报共享方面,从系统结构、主流系统和区块链应用3个维度进行了归纳整理;在威胁情报融合方面,归纳了基于威胁情报本体和机器学习技术的融合方法,为该领域发展提供了清晰思路。
3)深入剖析了威胁情报共享与融合领域的局限性,并指出了亟待突破的研究难点,为未来研究方向提供了有益建议。
本文组织结构如下:第1节概述威胁情报,包括其来源、类型及格式标准;第2节详细探讨威胁情报共享的技术方案与研究进展;第3节聚焦威胁情报融合的技术方案与研究动态;第4节探讨威胁情报共享与融合领域当前面临的挑战与未来研究方向;第5节为总结。

1 威胁情报概述

随着网络攻击日趋复杂多变,如APT和零日漏洞频发,企业和组织亟须构建高效、响应迅速的网络安全防御体系。在此过程中,威胁情报成为关键防御武器,有效弥补了攻防双方信息不对称的短板。威胁情报通过广泛收集和分析数据,识别并预测对组织资产构成威胁的危险因素。2014年Gartner公司在《安全威胁情报服务市场指南》[11]中将威胁情报定义为:基于证据的知识,涵盖情境、机制、指标及建议,描述现存或即将出现的资产威胁,用以指导主体做出响应。本节将全面介绍威胁情报,包括其来源、类型及格式标准。

1.1 威胁情报来源

威胁情报根据其来源可以分为内部威胁情报和外部威胁情报两种。内部威胁情报源于组织内部,反映组织内系统安全状况,强调“知己”;外部威胁情报源于组织外部,提供外部网络安全态势信息[12],旨在“知彼”。
内部威胁情报聚焦组织安全态势,涵盖已知情报、攻击方式及资产保护3个方面,这类威胁情报有助于组织评估并强化内部防御,提升对已知威胁的防范能力;外部威胁情报覆盖组织外部安全信息,包括未知情报、未来攻击的可能方式及应保护的资产,这类威胁情报有助于组织预见并应对新兴威胁,提升整体安全防御水平。
通过结合内部威胁情报和外部威胁情报,组织能够在更综合的层面上理解和应对网络安全威胁,实现从被动防御到主动防御的转变,从而在复杂多变的网络安全环境中保持稳健的防护态势。

1.2 威胁情报类型

英国国家网络安全中心将威胁情报分为4类[13]:战略威胁情报(Strategic Threat Intelligence)、可操作威胁情报(Operational Threat Intelligence)、战术威胁情报(Tactical Threat Intelligence) 、技术威胁情报(Technical Threat Intelligence)。下面对4类威胁情报进行简要描述。
战略威胁情报即态势情报,提供宏观层面的总结性信息,涵盖行业概况、攻击趋势等,帮助决策层全局分析安全态势。其来源广泛,包括地缘政治分析、行业研究报告及专家交流会等,支持组织制定长远的安全防御策略。
可操作威胁情报关注特定组织的潜在攻击,来源多样,如实时攻击、私密聊天及社交媒体信息。它预警即将发生的威胁,助力组织提前防御,降低安全风险。
战术威胁情报主要聚焦攻击者的战术、技术和程序(Tactics,Techniques and Procedures,TTP),其来源主要为对组织攻击活动的详细报告、安全事件的通告以及对恶意软件的分析等。这类威胁情报通过揭示攻击者的行动模式和手段,为网络安全防御策略的制定和应对措施的优化提供了重要的参考。
技术威胁情报主要涉及威胁指示(Indicator of Compromise,IOC),这些指示器位于“痛苦金字塔”(Pyramid of Pain)[14]的下层,如图2所示,包含样本文件的哈希值,以及与网络行为相关的IP地址、域名等具体特征。技术威胁情报对于识别和响应安全威胁至关重要,获取难度较低,为网络安全防御措施提供了最直接、可操作的信息。
图 2 威胁情报“痛苦金字塔”

Fig.2 “Pyramid of Pain”of threat intelligence

1.3 威胁情报格式标准

在威胁情报领域,术语使用的不统一给其理解和应用带来困扰。为提高共享效率和互操作性,TAXII(Trusted Automated Exchange of Indicator Information)、STIX(Structured Threat Information eXpression)、OpenIOC (Open Indicator of Compromise)和CybOX(Cyber Observable eXpression)等标准应运而生。这些标准旨在解决威胁情报共享与融合中的信息碎片化、格式不统一、共享效率低等问题。通过它们,组织间能更便捷、高效地交换威胁情报,提升整个网络安全生态系统的防御与响应能力。
STIX[15]是由美国国土安全部赞助、美国网络安全机构MITRE公司开发的网络安全威胁描述标准语言。它提供了一个全面框架,描述攻击者的战术、技术和程序,以及相关指标、事件和攻击模式。STIX历经多版本迭代,不断扩大描述的威胁信息范围,并提升了易用性和互操作性。目前,STIX 2.1版本已进一步优化数据模型,支持自定义对象的增加,以适应不断变化的威胁环境。TAXII[16]是与STIX协同工作的传输协议,支持STIX数据的安全自动化交换。TAXII定义了一套服务和消息交换规范,简化了组织间的威胁情报分享、接收和响应流程。CybOX[17]是一种规范化表示网络事件观测行为和状态的语言,它与STIX配合使用可提升威胁行动和观测结果的描述能力,使威胁信息更加全面和细致。OpenIOC[18]是由Mandiant公司开发的开放框架,以机器可读的方式描述恶意软件和入侵迹象,通过定义丰富的指标使威胁数据的表达更加精确和灵活,便于安全社区共享和使用。
我国于2018年发布了中华人民共和国国家标准GB/T 36643—2018[19],专门规范了网络安全威胁信息格式。该标准详尽描述了可观测数据、攻击指标等8个核心组件,并整合于对象、方法和事件三大域内,形成了完整的威胁信息表达模型。这一标准的实施旨在统一威胁信息的格式和交换方式,为信息共享和有效利用提供标准化基础,对推动网络安全威胁信息技术及其产业应用的标准化具有深远意义。
现有威胁情报标准面临复杂性、可扩展性挑战[20-22],自动化程度有限,且存在语义差异。随着网络威胁的演变,现有标准难以适应新威胁,导致复杂性增加、扩展性受限。虽能支持自动化交换,但保持准确性和上下文相关性仍是挑战。语义差异导致信息解释不一致,从而影响威胁情报的利用。因此,需进一步研究和改进威胁情报共享与融合技术,以适应快速变化的网络安全环境。

2 威胁情报共享技术

威胁情报在网络安全中至关重要,可助力分析预测威胁态势,制定有效安全策略,提升协同防御能力。随着网络攻击日益隐蔽、持续和有目的,安全高效地共享威胁情报变得尤为关键。情报交流可丰富参与方的情报库,提升对潜在威胁的感知能力。然而,情报共享面临信任建立、隐私保护等挑战。近年来,区块链技术被用于设计威胁情报共享系统,旨在打破信息孤岛,提高威胁情报共享的安全和性能。本节将梳理威胁情报共享系统的结构、发展现状及基于区块链的研究进展。

2.1 威胁情报共享系统的基本结构

根据威胁情报数据存储和传输方式的不同,MITRE公司提出的《网络威胁信息共享指南》[23] 将威胁情报共享系统分为3种基本模式:“节点—仓库”模式、“节点—节点”模式以及“混合”模式,如图3所示。
图 3 威胁情报共享系统的基本模式

Fig.3 Basic modes of threat intelligence sharing systems

在“节点—仓库”模式中,成员节点上传威胁情报至集中式的情报中心,并订阅发布的情报事件。情报中心负责分发威胁情报数据或提供增值服务,同时验证和融合威胁情报,还负责成员身份验证和信息共享。此模式虽擅长批量存储和处理,但在安全和信任方面存在局限性。系统依赖情报中心,易受延迟和单点故障影响。节点增多会加重情报中心负担,增加故障风险。此外,高度依赖情报中心可能引发隐私泄露问题。
在“节点—节点”模式中,成员节点间可直接通信,自由推送、接收情报或广播信息。这种模式降低了对第三方枢纽的依赖,减少了信任成本,提高了系统的容错性和容灾性。但这也对节点的情报存储和验证能力提出更高的要求,增加了成员的运营成本,包括网络通信和数据存储成本。
在威胁情报共享场景中,单一模式难以满足所有参与方的需求。有的机构偏好中心化增值服务模式,有的机构则倾向于分布式特定事件交换模式。因此,“混合”模式更适合有着多样化需求的共享场景。“混合”模式的选择受多方因素影响,如参与方需求、数量及威胁情报类型。设计并实现合适的共享系统架构是重要研究问题,需要考虑实际场景、对象及数据特性。

2.2 威胁情报共享系统发展现状

建立威胁情报共享系统是构建主动协同网络安全防御体系的关键。各国政府和网络安全厂商已建立多个情报中心和共享平台,旨在促进全球威胁情报的共享与合作,共同应对日益严重的网络威胁和攻击。美国网络安全与基础设施安全局(Cybersecurity and Infrastructure Security Agency,CISA)于2016年推出的自动化指标共享(Automated Indicator Sharing,AIS)平台[24],旨在实现政府与企业间网络威胁指标与防御措施的实时交换。该平台采用“节点—仓库”模式接入美国国土安全部系统,确保指标在政府和参与方间双向流通,提升防御能力。AIS支持STIX标准共享威胁指标和防御信息,并采用TAXII标准实现自动化通信。参与方可共享实际观察到的威胁指标,共同构建可及时更新的威胁情报库。
MISP (Malware Information Sharing Platform)[25]是由北大西洋公约组织支持建立的开源恶意软件情报共享平台,用于共享、存储、关联有关网络攻击和恶意软件的威胁指标信息,支持STIX和OpenIOC标准,以便有效地共享结构化数据。MISP提供了丰富的IOC数据库、软件产品和用户论坛,是目前最受欢迎的威胁情报共享平台之一,全球超过6 000个组织参与使用[26]
开源网络威胁情报平台(Open Cyber Theat Intelligence Platform,OpenCTI)[27]由法国国家网络安全局、欧盟计算机事件应急响应小组和非营利组织Luatix共同开发。它旨在共享、存储和可视化网络威胁信息,使用STIX 2.0标准的知识模式分享结构化数据。OpenCTI支持用户利用MITRE ATT&CK(Adversarial Tactics Techniques and Common Knowledge)框架整理数据、发掘情报关联、构建自定义威胁情报数据集。
CRITs (Collaborative Research Into Threats)[28]是由MITRE公司于2013年创建的开源网络威胁情报库。它不仅是威胁情报共享平台,还具备恶意软件和威胁协同研究功能。CRITs作为集中的网络威胁数据库,可用作攻击和恶意软件的数据分析引擎,并与TAXII服务器集成以促进威胁情报共享。它采用简洁的层次结构存储威胁信息,具有分析关键元数据的能力,助力发现未知恶意攻击。
OpenTPX (Open Threat Partner eXchange)[29]是由LeadingGlass Cyber Solutions于2015年推出的开源威胁情报共享平台,基于JSON格式实现系统间威胁情报的共享。它支持以多样格式交换网络拓扑、所有权、分段、威胁元数据等关键信息,并配备完善的威胁评分系统,这有助于网络安全分析人员、研究人员、操作人员快速评估威胁等级,制定响应策略,提升网络安全防御效率。
Microsoft Interflow[30]是微软公司在2024年专为网络安全分析人员打造的安全与威胁信息交换平台,部署于Azure云,采用分布式架构,提供自动化、机器可读的威胁情报源。它支持实时共享安全信息和网络威胁,实现信息快速流通与协同应对。同时,Microsoft Interflow兼容STIX、TAXII和CybOX等主流威胁情报格式,确保数据标准化与互通。平台还提供插件和开发工具,助力用户整合威胁情报,提升分析效率与准确性。
ThreatExchange[31]是Meta公司于2015年面向合作伙伴创建的网络安全信息共享平台,汇集了Bitly、Dropbox、Tumblr等多家企业,通过易用API (Application Programming Interface)支持机构间共享威胁情报,强化安全防护。平台还提供具有隐私控制功能的API,确保信息安全共享,促进机构间的信任与合作。
IBM X-Force Exchange[32]是IBM公司于2015年推出的云端威胁情报共享平台,旨在帮助企业安全团队高效利用和共享威胁情报。用户可以通过平台迅速研究全球安全威胁,整合威胁情报,并与同行和专家协作。平台支持STIX、TAXII标准的自动化共享,其特色在于提供了IBM公司的多种数据资源和付费安全分析服务,包括漏洞目录、安全事件监控情报等,为用户提供全方位的威胁情报支持。
目前,主流威胁情报共享平台多采取“节点—仓库”模式,成员节点通过专用客户端接入网络,上传威胁情报至情报中心。这些系统虽然采用分布式架构,但其安全性仍然高度依赖单一主体服务器。因此,有必要深入探索更多的先进技术,以进一步提供更为安全、高效的威胁情报共享服务。

2.3 基于区块链的共享系统研究

在“节点—节点”模式的威胁情报共享方案设计中,研究人员积极探索区块链技术的应用。区块链的去中心化、难以篡改及透明可追溯特性,为威胁情报共享建立信任的基础。本小节将介绍区块链的概念、特点及其在威胁情报共享中的研究成果,探讨如何利用新技术优化威胁情报共享机制。

2.3.1 区块链基本概念

区块链是分布式账本技术(Distributed Ledger Technology,DLT)的一种,最早作为2008年诞生的加密货币Bitcoin[33]的底层技术进入人们的视野。区块链的成员节点利用点对点(Peer to Peer,P2P)网络协同维护一个电子账本,该账本记录网络内所有资产的交易详情。每笔交易均被赋予时间戳并整合成数据区块,区块通过加密技术生成独特的哈希值作为其标识,新区块包含前一个区块的哈希值,所有经过验证的区块按时间顺序紧密连接,构成了区块链。区块链网络通过共识机制确保账本的一致性,主流共识机制有工作量证明(Proof of Work,PoW)[34]和权益证明(Proof of Stake,PoS)[35]机制。PoW要求参与者投入计算资源,完成一定量的计算任务,以获得区块的记账权;PoS则要求参与者质押一定量的加密货币以获得记账权。基于这两种基本思路,学术界和产业界持续创新,发展出多种新型共识机制。共识机制确保各成员节点均持有一致的账本副本,实现了无需第三方中心、高度可靠的分布式账本维护。任何企图篡改数据的攻击者,都需要投入巨量计算资源和资金以获取多数成员节点的支持,这使数据篡改变得极为困难。区块链中的每笔交易都需要发送方的数字签名,以确保交易的真实性和防止冒名顶替。区块哈希值基于内部交易数据计算得出,保证了即便攻击者试图对交易进行最微小的改动,区块也会生成不同的哈希值,揭示账本受损情况。此机制便于用户验证交易、发现异常,保障账本的安全与可信。
区块链技术不断进步,其发展历程可以分为3个阶段[36]:1)区块链1.0时代。以比特币为代表的数字加密货币时代,实现了去中心化的加密货币交易支付功能,打破了传统金融体系的局限性。2)区块链2.0时代。超越了数字货币的单一应用,创建了智能合约与去中心化程序(Decentralized Applications,DApp),以太坊(Ethereum)是其标志性成果。智能合约作为一种自动执行预设交易逻辑的程序,部署在区块链上自主运行。DApp是基于智能合约在区块链上运行、无需中心化服务器的应用,支持各种商业与非商业场景逻辑,极大提升了区块链的操作性和灵活性。3)区块链3.0时代。进一步扩展了区块链的应用领域,涵盖供应链、医疗、物联网等。它构建了更广泛互联的区块链生态系统,实现了更多去中心化的应用,提高了系统效率与性能,解决了互信与数据安全问题。
基于区块链技术的分布式威胁情报共享平台,有效降低了单点故障风险,强化了系统的稳健性。其独特的记账机制保障了威胁情报的安全存储与难以篡改性,为网络安全情报共享建立信任的基础。智能合约作为区块链的核心组件,可在预设条件下自动执行操作,实现威胁情报的自动化交易、验证与共享,有效降低延迟及减少人工干预与误判。区块链的追溯性与留痕性对追踪威胁情报来源与流转至关重要,提升了分析的准确性与效率。基于区块链的身份验证与管理系统保障了用户个人信息掌控权,为威胁情报共享安全提供了有力保障。

2.3.2 相关研究工作

区块链系统按节点身份与去中心化程度分为公有链、联盟链和私有链。公有链全开放,节点自由参与,强调交易的透明性和难以篡改性;私有链不开放,仅授权节点参与,强调隐私可控;联盟链介于公有链和私有链之间,实现去中心化与访问控制的平衡。在区块链威胁情报共享研究中,研究者根据应用场景的开放性需求,提出了多种基于不同区块链模型的威胁情报共享方案。基于联盟链的威胁情报共享系统支持细粒度访问控制,适合企业内部或特定行业合作,但共享范围有限;基于公有链的威胁情报共享系统更开放、透明,适合跨行业广泛参与,但面临隐私挑战。在威胁情报共享方案实践中,需要根据实际情况选择合适的区块链技术,平衡信任、隐私和参与度。
Graf等[37]利用区块链和智能合约,基于以太坊公有链,构建了去中心化、可信的网络安全事件管理系统。该系统通过深度神经网络实现了安全事件自动分类,减少了人工,优化了存储,提高了分析效率与准确性,降低了成本。它有助于网络安全分析人员快速感知态势,安全、及时地共享威胁情报数据,支持快速响应威胁。针对威胁情报共享中普遍存在的信任问题,Wu等[38]利用区块链和可信执行环境(Trusted Execution Environment,TEE)构建了去中心化、信任增强的威胁情报共享系统,确保了威胁情报共享的安全性、完整性和保密性,增强了用户间的信任,提升了威胁情报的质量,但其仅提出了框架和流程,并未提供实验结果验证其可行性。Homan等[39]提出了基于联盟链Hyperledger Fabric和智能合约的威胁情报共享系统,以解决威胁情报共享的信任障碍和数据隐私问题。该系统利用联盟链Hyperledger Fabric实现了精细化访问控制,保障了数据隐私安全;支持STIX 2.0威胁情报标准,通过智能合约执行交通灯协议(Traffic Light Protocol,TLP)[40],使用户能灵活共享私有情报给特定群体,避免了隐私泄露。
为了激励用户积极共享威胁情报,Xuan等[41]构建了基于区块链和星际文件系统(InterPlanetary File System,IPFS)[42]的威胁情报共享平台,通过智能合约实现了新型激励机制,确保情报生产者和消费者在交易完成后均获得奖励,从而增强威胁情报共享的活跃度。同时,为了降低威胁情报数据存储成本,平台将威胁情报加密存储于IPFS,并将索引记录于区块链,在降低成本的同时保障了安全隐私。Gong等[43]运用区块链技术抵御威胁情报共享中可能遭遇的“女巫攻击”(Sybil Attack)[44]。“女巫攻击”者通过操纵节点注入恶意数据,损害系统信誉。该工作通过利用区块链共识提升系统安全性来抵抗攻击,基于以太坊的实验证明了该框架在保障威胁情报共享可靠性、抵御“女巫攻击”方面成效显著。针对威胁情报共享中数据量大、种类繁多的问题,Cha等[45]提出了基于区块链的分布式威胁情报共享模型,实现了高效资源管理。该模型利用云服务器降低了资源开销,仅存储数据完整的关键信息,而非原始数据,同时降低了数据传输速率和通信频率以减轻网络负担。云服务集群由节点组成区块链,确保系统的安全性与可信度。其评估实验证明了该模型相比原有系统减少15%的数据存储空间。Preuveneers等[46]结合分布式账本技术与MISP,实现了平台API的细粒度身份认证、访问控制及威胁情报加密存储,利用联盟链审计威胁情报来源,全程记录威胁情报交易,增强了系统的安全性和可信度。Badsha等[47]提出了基于区块链的威胁情报访问控制与隐私保护方案。用户可指定代理组织决定其加密情报获取成员,不会暴露真实身份。区块链确保威胁情报上链后难以篡改,有利于追踪恶意攻击者。该方案利用以太坊构建系统原型,不但有效而且计算开销小。为了提升共享系统的协同防御能力,Purohit等[48]构建了DefenseChain分布式威胁情报共享与防御系统,通过基于节点检测能力(Quality of Detection)和抵抗能力(Quality of Mitigation)的信誉评估算法筛选可信节点,DefenseChain增设了检测者和防御者角色,以提升系统对攻击的精准识别和防御能力。基于Hyperledger Fabric的性能评估实验结果显示,该系统的攻击检测、防御时间及攻击复发率等关键指标表现优异。
Menges等[49]构建了基于公有区块链和IPFS的威胁情报共享系统,结合实际场景测试,从情报请求延迟和存储开销两方面评估其性能表现。系统部署于公有链,开放可扩展,便于更多用户参与测试,推动威胁情报交易定价和质量评估持续优化。为了增强共享情报的准确性,Chatziamanetoglou等[50]提出了基于情报质量的区块链共识机制Proof of Quality。通过情报时效性、完整性及准确性等多维度指标评估节点信誉,选取验证者节点负责区块验证和共识,为威胁情报共享提供了更加可靠和高效的保障。针对MITRE ATT&CK共享场景,Ali等[51]利用分布式账本技术搭建了威胁情报共享系统,即采用Hyperledger Fabric与IPFS存储威胁信息,保障了内容的隐私性和系统的高性能,但其未提供实验测试结果。为了保护用户的隐私安全,Huff等[52]提出了基于许可链的非归因性威胁情报共享机制,利用ZK-SNARK (Zero-Knowledge Succinct Non-interactive ArGument of Knowledge)和Merkle树实现了分布式匿名支付方案,支持用户通过加密货币令牌匿名完成身份认证。该方案帮助组织解决了网络威胁归因的法律和监管难题,促进跨组织情报联盟的形成。Allouche等[53]提出了区块链威胁情报共享平台TRADE(TRusted Anonymous Data Exchange),它支持TAXII和STIX标准,易接入用户情报客户端。TRADE由身份和活动两大区块链子系统组成,由可信第三方存储、验证和匿名化用户身份信息,利用智能合约实现了敏感数据的细粒度访问控制,保障了数据安全隐私。
Sarhan等[54]提出了基于区块链的分层联邦学习框架,可以安全共享物联网终端的入侵检测数据,实现跨组织物联网节点高效协作检测。该框架通过利用智能合约记录和验证机器学习模型来防止恶意篡改,确保了数据完整可信。Dunnett等[55]提出的区块链共享框架支持威胁情报差异化共享,生产者可以灵活拆分情报属性并自定义共享范围。该框架利用智能合约和哈希匹配保障了威胁情报的完整性和可验证性,再用以太坊验证其有效性。Shi等[56]提出基于Shapley值的威胁情报共享模型,通过改进利润分配机制进一步激发情报贡献者的积极性。Ali等[57]提出了基于Hyperledger Fabric和IPFS的威胁情报共享机制,加强了数据隐私保护,利用ATT&CK知识库、可插拔证书颁发机构及智能合约,实现了威胁信息的可信共享与追踪。
Duy等[58]结合区块链与联邦学习,构建了基于SDN(Software Defined Networking)的工业物联网(Industrial Internet of Things,IIoT)联邦威胁狩猎系统。系统采用区块链验证和审计用户节点,采用联邦学习协同检测网络威胁,利用差分隐私和全同态加密保护模型参数的隐私,满足SDN在延迟、吞吐量、隐私及成本方面的要求。Hosen等[59]针对IIoT威胁情报共享,提出了基于区块链和IPFS的边缘计算框架,实现了机密数据的可信共享及威胁检测模型的可靠运行,其设计的新型共识算法mPoV(modified Proof-of-Vote)引入随机数优化投票选举,提升了系统性能和安全。Dunnett等[60]指出威胁情报共享框架的静态代理机制存在局限性,易增加中心化风险,因此设计了新的动态代理机制,允许情报生产者灵活选择委托方,并监测和评估其行为表现。实验证明,该机制能有效解决隐私和信任问题,兼具可扩展性和成本效益。Dhifallah等[61]针对物联网投毒攻击问题,提出了Intellig_block区块链威胁情报共享框架以增强系统安全。该框架通过智能合约保存和更新模型参数哈希值,实现了去中心化攻击分类算法,提升了系统的抗攻击能力,并利用智能合约实现模型的访问控制,保障了数据隐私安全。Ma等[62]提出了基于区块链的威胁情报共享机制(Blockchain-based Cyber Threat Intelligence Sharing Mechanism,B-CTISM),运用进化博弈论分析并推导出更合理有效的奖惩策略,迫使“搭便车”的成员在机制作用下最终选择积极参与共享或主动退出平台,促进威胁情报有效流通和共享。Al-Sharu等[63]为了解决威胁情报共享中隐私保护与攻击链建立冲突的问题,利用区块链记录加密威胁情报,保障了用户隐私;借助其可追溯性解密威胁源;通过智能合约自动发送早期告警,增强了系统安全性。
文献调研显示,威胁情报共享研究主要聚焦解决单一问题,如信任、隐私、成本或情报质量等,尚无全面解决所有问题的现象级成果。同时,安全与性能方面的难题仍待深入研究,如在网络层筛选可信节点、优化系统广播效率等。未来研究可探索更多交叉领域技术与人工智能算法,丰富威胁情报共享的应用与服务。

3 威胁情报融合技术

面对日益复杂化和多样化的网络威胁,单一来源的威胁情报已无法满足现代安全防御的需求。因此,高效地整合多源异构的威胁情报,以实现对潜在威胁的深度洞察和迅速应对,显得尤为迫切。本节探讨了威胁情报融合的主要技术路径,归纳为以下两大类:一是基于统一本体模型的威胁情报融合技术,旨在构建标准化的概念框架,以实现不同威胁情报之间的语义互通和融合;二是基于机器学习的威胁情报融合技术,通过深入分析和学习威胁数据中的模式与联系,在更深层次上挖掘威胁信息的关联。

3.1 基于威胁情报本体的融合研究

在语义层面融合各类威胁情报并实现统一建模需要进一步研究。除了上文提到的威胁情报标准,学者们提出了多种研究思路。为了消除威胁情报间的语义差异,构建统一威胁情报本体模型成为威胁情报融合的关键方案。该类本体旨在构建标准化概念框架,促进威胁情报的广泛应用。
Iannacone等[64]提出了一种经典的威胁情报领域本体,通过采集数据提炼核心概念及其相互关系,融入网络安全知识图谱,提升了决策效率。但是该本体与当前检测设备无法有效关联,难以直接应用于威胁狩猎与检测。Syed等[65]提出了统一网络安全本体(Unified Cybersecurity Ontology,UCO),旨在融合多种网络安全本体框架、异构数据方案及威胁情报共享标准,以促进跨平台的信息互通与融合。MITRE公司开发的网络安全态势分析图谱Cygraph[66],围绕网络架构、安全、威胁及任务准备4个核心维度,构建了一个全方位的知识框架,为安全决策提供了有力支持。Hemberg等[67]通过统一的图结构关联不同来源的知识,构建了多维度的安全威胁分析框架。Zhao等[68]构建了网络安全本体模型,实现了不同来源威胁情报与该模型的映射,提升了威胁情报共享和分析效率;此外,还构建了基于统一模型的威胁情报融合框架,验证了本体模型的有效性。
在通用模型基础上,学者们提出了更多聚焦特定场景的本体设计。黄克振等[69]提出了专门针对网络攻击事件溯源的本体模型,该模型通过整合威胁线索与多元化威胁情报,构建了一张全面的溯源关系图,为网络攻击事件分析提供了结构化的基础框架。Ren等[70]致力于深入研究诸如APT和恶意软件家族等攻击组织,通过细致分析与这些实体相关的威胁情报资料,包括使用的攻击工具、采纳的攻击策略、利用的安全漏洞及恶意软件样本,开发了一套针对攻击组织的画像跟踪机制。Martins等[71]设计了适用于开源威胁情报的统一本体,旨在优化和规范现有威胁情报共享平台的分类流程。通过整合多个重叠的分类标签,该本体不但降低了分类过程的冗余程度和复杂性,而且提高了安全分析的效率和准确性。Guo等[72]提出了威胁情报提取与融合框架,该框架从结构化与非结构化数据中提取、关联并统一网络安全实体—关系—实体三元组,采用改进的莱文斯坦距离关联不同数据源的相同实体,构建了网络安全知识图谱,并以实验结果验证了其有效性。
此外,学者们进一步拓展了研究范畴。文献[73-77]深入研究了防御恶意软件的本体模型设计,旨在通过构建本体框架有效识别和防范恶意软件的威胁。文献[78-81]聚焦态势感知领域的本体模型设计,致力于应用本体模型来提升网络安全态势感知能力。文献[82-87]探讨了工业控制系统领域中的本体模型设计,旨在利用本体理论提高工业控制系统的安全与性能。为保持本文主题的集中和论述的连贯,不对这些研究成果进行详尽复述和深入讨论。
虽然安全本体的工作已较为深入,但大多限于一般性安全问题,缺乏针对特定网络安全问题的细分领域本体。当前,被广泛认可和成熟的统一安全本体标准尚未形成,这给包括威胁情报本体在内的网络安全细分领域带来了困难[70]。目前,建立的安全知识图谱主要基于STIX、OpenIOC等框架,并依赖CVE(Common Vulnerabilities and Exposures)[88]、CPE(Common Platform Enumeration)[89]、CAPEC(Common Attack Pattern Enumeration and Classification)[90]和ATT&CK[91]等安全知识库,这些图谱虽然描述了高层次的抽象攻击信息,但未能与底层系统日志和网络威胁日志直接关联。因此,跨越日志与知识图谱间的语义鸿沟,实现威胁情报高效融合,仍是亟待解决的问题。

3.2 基于机器学习的融合研究

基于机器学习的威胁情报融合旨在运用图学习、聚类等最新技术对收集到的原始威胁情报数据进行深度分析和综合处理,最终目的是生成和提供高质量、可靠且实用的威胁情报信息。
威胁情报融合的传统思路通过聚类技术实现。Modi等[92]提出了自动化威胁情报融合框架(Automated Threat Intelligence fuSion framework,ATIS),旨在综合各种威胁情报数据并关联看似孤立的网络事件,以发现潜在的风险。该框架包括收集层、分析层等5个层级,网络安全分析人员可以根据需求自定义业务逻辑,并在应用层执行威胁分析。Azevedo等[93]提出了基于OSINT(Open Source Intelligence)生成与优化威胁情报的解决方案。多个来源的开源威胁情报被转化为更加丰富的IoC,通过关联组合共享同一威胁主体信息。聚类模块对IoC进行相似性度量和聚类加权,以创建高质量威胁情报,发现未知模式并检测新型复杂攻击。Faiella等[94]研究的创新点在于改进威胁情报平台,用于外部实体的监控、检测和深入分析,并与信任组织共享;提出了一种创新组件用于威胁指标融合,通过识别、聚合相关联的IOC创建更具信息价值的IOC,进一步增强威胁情报的准确性和实用性。
近年来,威胁情报融合领域的研究受到了更多关注。González-Granadillo等[95]通过两大核心模块——威胁情报聚合模块和上下文感知情报共享模块,实现对威胁指标的有效收集、规范化处理及智能整合,以及对静态、实时信息的深入关联分析与评估,创新地提升了威胁情报平台的能力。Alves等[96]提出了面向Twitter的流式威胁监测方案,专为安全运营中心设计,提升威胁检测效能。该方案从指定Twitter账户群收集推文,依据所监控的IT基础架构进行筛选和分类。其核心创新点在于将社交媒体数据融入威胁情报收集与处理流程中,借助分类与聚类机制,有效提高了安全运营效率及威胁及时响应能力。Yasmeen等[97]提出了一种威胁情报融合框架,旨在实现异构数据源聚合。其核心为基于机器学习的映射器,该映射器将威胁信息源有效映射至目标平台,提升了威胁情报的准确性和实用性。Zang等[98]提出了异构威胁情报融合方法,采用STIX标准格式化并深入分析其因果关系,有效整合了离散威胁信息。
威胁情报融合的另一个思路是基于图学习实现。该领域较早的工作是Zhao等[99]在2020年提出的HINTI(Heterogeneous Information Network Threat Intelligence)框架,创新地对异构威胁指标间的依赖关系进行建模和量化,以揭示威胁之间的复杂联系。通过异构信息网络(Heterogeneous Information Network,HIN)融合不同来源和类型的指标,利用图卷积网络深入挖掘指标间的依赖关系。这不仅提高了指标提取的准确性,还能更全面地反映威胁事件的复杂性,从而实现深层次的威胁情报融合。Gao等[100]开发了HinCTI(Heterogeneous information network Cyber Threat Intelligence)系统,用于威胁情报的建模和类型识别。通过设计元模式和在异构信息网络上对威胁情报建模,实现不同网络威胁基础设施节点及其关系的有效整合。借助异构图卷积网络(Heterogeneous Graph Convolutional Network,HGCN)技术准确识别和量化节点间的依赖关系,从而提升威胁情报融合的深度和广度。实验结果证明了该系统在威胁类型识别任务中的高效性,为网络安全领域提供了新的威胁情报融合分析方法。
尽管当前威胁情报融合研究已采用新颖的数据融合算法,但面对日益增长的情报源多样性和复杂性时,威胁情报处理的全面性和时效性仍受限制。如何有效利用融合后的威胁情报来增强威胁识别和应对能力,仍是亟待解决的关键问题,现有研究成果尚未充分证明融合威胁情报能实质提升威胁检测和事件响应效率。

4 挑战与机遇

通过广泛调研学术界和产业界关于威胁情报共享与融合技术的发展现状和研究成果,发现威胁情报共享研究工作在共享的时效性、安全可信方面仍存在挑战与机遇,而威胁情报融合研究工作在威胁情报质量评估、有效应用方面仍需要更深入的研究。

4.1 威胁情报共享的及时响应

在威胁情报共享系统中,威胁情报的及时上传与响应是衡量共享效果的关键指标。威胁情报的时效性对于提升协同防御系统的效率至关重要,威胁情报共享越早,其价值便越能得到充分展现。然而,现有共享系统很大程度上依赖参与成员的主动性,威胁情报的收集、整理与上传工作依赖于成员组织自定义的处理脚本。如果组织制定的上传机制具有延后性,那么威胁情报的时效性就会受到严重影响,从而对整个防御系统的响应速度与效果产生不利影响。因此,如何从物理设备层、安全设备端等层面着手,有效促进威胁情报的及时共享与响应,已成为威胁情报共享研究领域亟待解决的重要课题。Liu等[101]阐述了边缘计算技术在汽车互联网协同计算领域的研究进展与挑战。边缘计算将计算与数据存储任务推向网络边缘,即设备或终端,实现快速响应和低带宽消耗。边缘计算在威胁情报共享领域存在巨大应用潜力。在保证隐私安全的前提下,该技术可实时对威胁检测设备数据进行高效计算,并及时上传至共享平台,有助于提升威胁情报共享的时效性,增强威胁情报共享系统的灵活性和响应能力。

4.2 威胁情报共享的可信传输

在威胁情报共享系统的安全可信方面,需要更深入地研究节点可信度评估这一核心问题。在中心化共享模型中,情报中心的可信度直接决定系统的可靠性;在分布式共享模型中,多个传输节点的可信度协同支撑系统的有效性和稳定性。如何准确评估成员节点的可信度、选择高可信度的节点进行可信传输,是保障威胁情报共享安全的关键。尽管目前威胁情报共享研究在框架设计、激励方式和共识机制等方面取得了显著进展,但现有工作对网络层节点可信度评估及跨层级安全可信问题的研究仍显不足。Meier等[102]提出了威胁情报源排序算法FeedRank,该算法借鉴了PageRank[103]的思路,利用威胁情报源间的引用关系构建关系图进行排序,从完整性、准确性和及时性等多个维度评估威胁情报源。该思路可应用于节点可信度评估,考虑节点在威胁情报贡献量、验证准确度、网络传输效率等多方面的表现,可对节点进行全面排序和筛选。如何设计合理的评估指标与测量方式,以筛选出可信、高效的节点进行威胁情报共享与存储,是威胁情报共享领域的关键研究方向。

4.3 威胁情报融合的质量评估

在未来的研究中,对威胁情报质量的细致评估是优化威胁情报融合策略和提高其准确性的关键。由于威胁情报的来源极为广泛,涵盖了企业、政府机构、安全公司、研究机构及各类开源信息等,因此确保所获得信息的真实性和可靠性仍然面临挑战。考虑到信息质量参差不齐及威胁情报本身持续变化的特性,对各种威胁情报及其来源进行全面的量化评估变得尤为关键。这一过程不仅要深入理解各种信息来源,还需要采取科学方法对数据的真实性和适用性进行系统评价。因此,构建一套全面的威胁情报质量评估体系是提高威胁情报识别精确度和防御策略有效性的基础。

4.4 威胁情报融合的防御应用

在深入融合威胁情报数据的基础上,未来的研究重心应转向如何更高效地利用集成威胁情报来精准执行威胁检测与狩猎任务。因此,研发基于融合威胁情报的动态威胁检测机制和威胁狩猎策略,成为提升网络安全防御能力的关键。威胁检测机制应实时分析融合情报的关键指标,快速识别潜在威胁,为安全团队提供及时预警;威胁狩猎策略则依赖于专家对融合威胁情报的深度分析,主动揭露网络中的隐匿威胁,实现主动防御。这既需全面的融合威胁情报库为基础,又需强大的关联研判技术为支撑。展望未来,智能化、自动化的威胁检测与狩猎技术将是应对网络安全新挑战的关键。

5 结束语

威胁情报因其动态性、多源性和丰富性特征,在识别、响应和预防网络安全威胁中发挥了至关重要的作用。在构建主动协同网络安全防御体系过程中,威胁情报的共享与融合成为不可或缺的环节,受到学术界与产业界的广泛关注。本文通过系统调研威胁情报共享与融合的研究现状,总结了相关领域的发展情况。首先,从威胁情报来源、类型及格式标准3个方面阐述了威胁情报的基本概念;其次,总结现有威胁情报共享系统的发展现状,强调基于区块链技术构建分布式威胁情报共享系统成为当前领域的研究热点,并对相关文献进行了系统梳理;接着,从威胁情报本体模型和机器学习算法两个维度总结了威胁情报融合研究情况;最后,指出威胁情报共享与融合领域所面临的机遇与挑战,为未来的研究工作提供具有实践意义的建议。
1
方滨兴, 时金桥, 王忠儒, 等. 人工智能赋能网络攻击的安全威胁及应对策略[J]. 中国工程科学, 2021, 23 (3): 60- 66.

FANG B X, SHI J Q, WANG Z R, et al. AI-enabled cyberspace attacks: security risks and countermeasures[J]. Strategic Study of CAE, 2021, 23 (3): 60- 66.

2
武琼. 乌克兰危机中网络空间对抗的影响及启示[J]. 俄罗斯东欧中亚研究,2023 (3):84-104.

WU Q. The impact and enlightenment of cyberspace confrontation in the Ukraine crisis[J]. Russian,East European & Central Asian Studies,2023 (3):84-104.

3
刘国山, 吕玮. 2021 年全球活跃黑客组织掠影[J]. 信息安全与通信保密, 2022, 20 (1): 17- 31.

LIU G S, LÜ W. Overview of active hacker groups around the world in 2021[J]. Information Security and Communications Privacy, 2022, 20 (1): 17- 31.

4
贾焰, 方滨兴, 李爱平, 等. 基于人工智能的网络空间安全防御战略研究[J]. 中国工程科学, 2021, 23 (3): 98- 105.

DOI

JIA Y, FANG B X, LI A P, et al. Artificial intelligence enabled cyberspace security defense[J]. Strategic Study of CAE, 2021, 23 (3): 98- 105.

DOI

5
田志宏, 方滨兴, 廖清, 等. 从自卫到护卫: 新时期网络安全保障体系构建与发展建议[J]. 中国工程科学, 2023, 25 (6): 1- 10.

DOI

TIAN Z H, FANG B X, LIAO Q, et al. Cybersecurity assurance system in the new era and development suggestions thereof: from self-defense to guard[J]. Strategic Study of CAE, 2023, 25 (6): 1- 10.

DOI

6
SCHLETTE D, CASELLI M, PERNUL G. A comparative study on cyber threat intelligence: the security incident response perspective[J]. IEEE Communications Surveys & Tutorials, 2021, 23 (4): 2525- 2556.

7
GAO P,SHAO F,LIU X,et al. Enabling efficient cyber threat hunting with cyber threat intelligence[C]//2021 IEEE 37th International Conference on Data Engineering(ICDE),April 19-22, 2021,Chania,Greece. New York:IEEE,2021:193-204.

8
熊钢, 葛雨玮, 褚衍杰, 等. 基于跨域协同的网络空间威胁预警模式[J]. 网络与信息安全学报, 2020, 6 (6): 88- 96.

DOI

XIONG G, GE Y W, CHU Y J, et al. Model of cyberspace threat early warning based on cross-domain and collaboration[J]. Chinese Journal of Network and Information Security, 2020, 6 (6): 88- 96.

DOI

9
KUEHN P, RIEBE T, APELT L, et al. Sharing of cyber threat intelligence between states[J]. Sicherheit und Frieden, 2020, 38 (1): 22- 28.

10
GRO S. Research directions in cyber threat intelligence[EB]. arXiv preprint arXiv:2001. 06616,2020. [2024-02-24]. https://arxiv.org/abs/2001.06616.

11
Gartner Inc. Gartner market guide [EB/OL]. (2014-04-08) [2024-03-01]. https://www.gartner.com/en/research/methodologies/market-guide.

12
崔琳, 杨黎斌, 何清林, 等. 基于开源信息平台的威胁情报挖掘综述[J]. 信息安全学报, 2022, 7 (1): 1- 26.

CUI L, YANG L B, HE Q L, et al. Survey of cyber threat intelligence mining based on open source information platform[J]. Journal of Cyber Security, 2022, 7 (1): 1- 26.

13
NCSC. National cyber security centre [EB/OL]. (2024-02-04)[2024-03-01]. https://www.ncsc.gov.uk/content/files/protected_files/guidance_files/MWR_Threat_Intelligence_whitepaper-2015.pdf.

14
BIANCO D. The pyramid of pain [EB/OL]. (2013-03-01) [2024-03-01]. https://detect-respond.blogspot.com/2013/03/the-pyramid-of-pain.html.

15
BARNUM S. Standardizing cyber threat intelligence information with the Structured Threat Information Expression (STIX)[J]. Mitre Corporation, 2012, 11, 1- 22.

16
CONNOLLY J,DAVIDSON M,SCHMIDT C. The Trusted Automated Exchange of Indicator Information ( TAXII)[EB/OL]. (2014-05-02)[2024-03-01]. https://taxii.mitre.org/about/documents/Introduction_to_TAXII_White_Paper_May_2014.pdf.

17
BARNUM S,MARTIN R,WORRELL B,et al. The cybox language specification[EB/OL]. (2012-04-13)[2024-03-01]. https://cybox.mitre.org/language/specifications/CybOX_Language_Defined_Objects_Specification_v1.0.pdf.

18
Mandiant Inc. The OpenIOC framework [EB/OL]. (2013-10-01) [2024-03-01]. http://www.openioc.org.

19
全国信息安全标准化技术委员会. 信息安全技术 网络安全威胁信息格式规范:GB/T 36643—2018 [S]. 北京:中国标准出版社,2019.

China Information Security Standardization Technical Committee. Information security technology—Cyber security threat information format:GB/T 36643—2018 [S]. Beijing:Standard Press of China,2019.

20
石志鑫, 马瑜汝, 张悦, 等. 威胁情报相关标准综述[J]. 信息安全研究, 2019, 5 (7): 560- 569.

SHI Z X, MA Y R, ZHANG Y, et al. Overview of threat intelligence standards[J]. Journal of Information Security Research, 2019, 5 (7): 560- 569.

21
USSATH M, JAEGER D, CHENG F, et al. Pushing the limits of cyber threat intelligence:extending STIX to support complex patterns[C]//Information Technology:New Generations:13th International Conference on Information Technology,April, 2016,Las Vegas,NV USA.Berlin:Springer,2016:213-225.

22
RAMSDALE A, SHIAELES S, KOLOKOTRONIS N. A comparative analysis of cyber-threat intelligence sources, formats and languages[J]. Electronics, 2020, 9 (5): 824.

DOI

23
The MITRE Corporation. Cyber information-sharing models:an overview by MITRE[EB/OL]. (2024-02-25) [2024-03-01]. https://www.mitre.org/sites/default/files/pdf/cyber_info_sharing.pdf.

24
CISA. Automated Indicator Sharing (AIS)[EB/OL]. (2024-01-13)[2024-03-08]. https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/automated-indicator-sharing-ais.

25
MISP. MISP threat sharing[EB/OL]. (2024-02-15) [2024-03-08]. https://www.misp-project.org/.

26
STOJKOVSKI B. What’ s in a cyber threat intelligence sharing platform? a mixed-methods user experience investigation of MISP[C]//Annual Computer Security Applications Conference,December 5-9, 2022,Austin, TX. New York:ACM,2021:385-398.

27
Filigran. OpenCTI [EB/OL]. (2024-02-20) [2024-03-10]. https://docs.opencti.io/latest/.

28
CRITs. CRITs-collaborative research into threats [EB/OL]. (2024-03-01) [2024-03-10]. https://github.com/crits/crits.

29
DAVIS K. LookingGlass introduces Open Threat Partner eXchange (OpenTPX) to foster enhanced exchange of network security intelligence [EB/OL]. (2024-02-16)[2024-03-10]. https://www.businesswire.com/news/home/20151020005120/en/LookingGlass-Introduces-Open-Threat-Partner-eXchange-OpenTPX-to-Foster-Enhanced-Exchange-of-Network-Security-Intelligence.

30
RAINS T. Microsoft Interflow:a new security and threat information exchange platform [EB/OL]. (2024-02-01)[2024-03-10]. https://www.microsoft.com/en-us/security/blog/2014/06/23/microsoft-interflow-a-new-security-and-threat-information-exchange-platform/.

31
Meta. Get started with ThreatExchange [EB/OL]. (2024-03-02)[2024-03-11]. https://developers.facebook.com/docs/threat-exchange/getting-started/.

32
IBM. IBM Security X-Force Threat Intelligence [EB/OL]. (2024-02-09) [2024-03-11]. https://www.ibm.com/cn-zh/products/xforce-exchange.

33
NAKAMOTO S. Bitcoin: a peer-to-peer electronic cash system[J]. SSRN Electronic Journal, 2008, 4 (2): 15.

34
Wikipedia. Proof of work[EB/OL]. (2024-01-14) [2024-03-13]. https://en.wikipedia.org/wiki/Proof_of_work.

35
McKinsey. What is proof of stake (PoS) [EB/OL]. (2024-01-21) [2024-03-13]. https://www.mckinsey.com/featured-insights/mckinsey-explainers/what-is-proof-of-stake.

36
MUKHERJEE P,PRADHAN C. Blockchain 1.0 to blockchain 4.0—the evolutionary transformation of blockchain technology[M]//Blockchain Technology:Applications and Challenges. Cham:Springer International Publishing,2021:29-49.

37
GRAF R, KING R. Neural network and blockchain based technique for cyber threat intelligence and situational awareness[C]//2018 10th International Conference on Cyber Conflict (CyCon),May 29-June 1,2018,Estonia. New York: IEEE,2018:409-426.

38
WU Y,QIAO Y,YE Y,et al. Towards improved trust in threat intelligence sharing using blockchain and trusted com puting[C]//2019 6th International Conference on Internet of Things:Systems,Management and Security (IOTSMS),October 22-25, 2019,Granada,Spain. New York:IEEE,2019:474-481.

39
HOMAN D,SHIEL I,THORPE C. A new network model for cyber threat intelligence sharing using blockchain technology[C]//2019 10th IFIP International Conference on New Technologies,Mobility and Security (NTMS). IEEE,2019:1-6.

40
Traffic light protocol (TLP) [EB/OL]. (2023-12-12) [2024-03-13]. https://www.first.org/tlp/.

41
XUAN S,TANG H,WANG W,et al. Application of block chain technology in constructing network threat intelligence system[C]//Proceedings of the 2020 2nd International Conference on Blockchain Technology. ACM,2020:144-149.

42
Wikipedia. InterPlanetary File System [EB/OL]. (2024-01-23)[2024-03-14]. https://en.wikipedia.org/wiki/InterPlanetary_File_System.

43
GONG S,LEE C. BLOCIS:blockchain-based cyber threat intelligence sharing framework for sybil-resistance[J]. Electronics,2020,9(3):521.

44
Wikipedia. Sybil attack [EB/OL]. (2024-02-20)[2024-03-14]. https://en.wikipedia.org/wiki/Sybil_attack.

45
CHA J,SINGH S K,PAN Y,et al. Blockchain-based cyber threat intelligence system architecture for sustainable computing[J]. Sustainability,2020:6401.

46
PREUVENEERS D,JOOSEN W,BERNAL J,et al. Distributed security framework for reliable threat intelligence sharing[J]. Security and Communication Networks,2020,2020:1-15.

47
BADSHA S,VAKILINIA I,SENGUPTA S. BloCyNfo-Share:blockchain based cybersecurity information sharing with fine grained access control[C]//2020 10th Annual Computing and Communication Workshop and Conference (CCWC). IEEE,2020:317-323.

48
PUROHIT S,CALYAM P,WANG S,et al. DefenseChain:consortium blockchain for cyber threat intelligence sharing and defense[C]//2020 2nd Conference on Blockchain Research & Applications for Innovative Networks and Services (BRAINS). IEEE,2020:112-129.

49
MENGES F, PUTZ B, PERNUL G. DEALER: decentralized incentives for threat intelligence reporting and exchange[J]. International Journal of Information Security, 2021, 20 (5): 741- 761.

DOI

50
CHATZIAMANETOGLOU D,RANTOS K. CTI blockchain-based sharing using proof-of-quality consensus algorithm[C]//2021 IEEE International Conference on Cyber Security and Resilience (CSR). IEEE,2021:331-336.

51
ALI H,PAPADOPOULOS P,AHMAD J,et al. Privacy-preserving and trusted threat intelligence sharing using distributed ledgers[C]//2021 14th International Conference on Security of Information and Networks (SIN). IEEE,2021:1-6.

52
HUFF P,LI Q. A distributed ledger for non-attributable cyber threat intelligence exchange[C]//Security and Privacy in Communication Networks:17th EAI International Conference,SecureComm. 2021:164-184.

53
ALLOUCHE Y,TAPAS N,LONGO F,et al. TRADE:trusted anonymous data exchange:threat sharing using blockchain technology[EB]. arXiv preprint arXiv:2103. 13158,2021.

54
SARHAN M, LO W, LAYEGHY S, et al. HBFL: a hierarchical blockchain-based federated learning framework for a collaborative iot intrusion detection[J]. Computers and Electrical Engineering, 2022, 103, 108379.

DOI

55
DUNNETT K,PAL S,PUTRA G,et al. A trusted,verifiable and differential cyber threat intelligence sharing framework using blockchain[C]//2022 IEEE International Conference on Trust,Security and Privacy in Computing and Communications (TrustCom). IEEE,2022:1107-1114.

56
SHI H,WANG W,LIU L,et al. Threat intelligence sharing model and profit distribution based on blockchain and smart contracts[C]//11th International Conference on Computer Engineering and Networks,Lecture Notes in Electrical Engineering. 2022:645-654.

57
ALI H, AHMAD J, JAROUCHEH Z, et al. Trusted threat intelligence sharing in practice and performance benchmarking through the hyperledger fabric platform[J]. Entropy, 2022, 24 (10): 1379.

DOI

58
DUY P T,QUYEN N H,KHOA N H,et al. FedChain-Hunter:a reliable and privacy-preserving aggregation for federated threat hunting framework in SDN-based IIoT[J]. Internet of Things,2023(24):100966.

59
HOSEN A S M S, SHARMA P K, PUTHAL D, et al. SECBlock-IIoT: a secure blockchain-enabled edge computing framework for industrial internet of things[C]//Proceedings of the 3rd International Symposium on Advanced Security on Software and Systems. New York:ACM,2023:1-14.

60
DUNNETT K,PAL S,JADIDI Z,et al. A blockchain-based framework for scalable and trustless delegation of cyber threat intelligence[C]//2023 IEEE International Conference on Blockchain and Cryptocurrency (ICBC). IEEE,2023:1-9.

61
DHIFALLAH W, MOULAHI T, TARHOUNI M, et al. Intellig_block: enhancing IoT security with blockchain-based adversarial machine learning protection[J]. International Journal of Advanced Technology and Engineering Exploration, 2023, 10 (106): 1167.

62
MA X, YU D, DU Y, et al. A blockchain-based incentive mechanism for sharing cyber threat intelligence[J]. Electronics, 2023, 12 (11): 2454.

DOI

63
AL-SHARU W N, QABALIN M K, NASER M, et al. A secure framework for blockchain transactions protection[J]. Computer System Science Engineering, 2023, 45 (2): 1095- 111.

DOI

64
IANNACONE M ,BOHN S ,NAKAMURA G ,et al. Developing an ontology for cyber security knowledge graphs[C]//10th Annual Cyber and Information Security Research Conference. ACM,2015:1-4.

65
SYED Z,PADIA A,FININ T,et al. UCO:a unified cybersecurity ontology[C]// Workshops at the 13th AAAI Conference on Artificial Intelligence. ACM,2016:1-8.

66
NOEL S,HARLEY E,TAM K H,et al. CyGraph:graphbased analytics and visualization for cybersecurity[M]//Hand book of Statistics.Amsterdam:Amsterdam:Elsevier,2016.

67
HEMBERG E,KELLY J,SHLAPENTOKH-ROTHMAN M,et al. Linking threat tactics,techniques,and patterns with defensive weaknesses,vulnerabilities and affected platform configurations for cyber hunting[EB]. arXiv preprint arXiv:2010. 00533,2020.

68
ZHAO Y,LANG B,LIU M. Ontology-based unified model for heterogeneous threat intelligence integration and sharing[C]//2017 11th IEEE International Conference on Anti-counterfeiting,Security,and Identification (ASID). IEEE,2017:11-15.

69
黄克振,连一峰,冯登国,等. 一种基于图模型的网络攻击溯源方法[J]. 软件学报,2021,33(2):683-698.

HUANG K Z,LIAN Y F,FENG D G,et al. Method of cyber attack attribution based on graph model[J]. Journal of Software,2021,33(2):683-698.

70
REN Y, XIAO Y, ZHOU Y, et al. CSKG4APT: a cybersecurity knowledge graph for advanced persistent threat organization attribution[J]. IEEE Transactions on Knowledge and Data Engineering, 2022, 35 (6): 5695- 5709.

71
MARTINS C, MEDEIROS I. Generating quality threat intelligence leveraging OSINT and a cyber threat unified taxonomy[J]. ACM Transactions on Privacy and Security, 2022, 25 (3): 1- 39.

72
GUO Y, LIU Z, HUANG C, et al. A framework for threat intelligence extraction and fusion[J]. Computers & Security, 2023, 132, 103371.

73
GRÉGIO A,BONACIN R,NABUCO O,et al. Ontology for malware behavior:a core model proposal[C]//2014 IEEE 23rd International WETICE Conference. IEEE,2014:453-458.

74
RASTOGI N,DUTTA S,ZAKI M J,et al. MALOnt:an ontology for malware threat intelligence[C]//International Workshop on Deployable Machine Learning for Security Defense. Springer International Publishing,2020:28-44.

75
DING Y, WU R, ZHANG X. Ontology-based knowledge representation for malware individuals and families[J]. Computers & Security, 2019, 87, 101574.

76
HAN W, XUE J, WANG Y, et al. APTMalInsight: identify and cognize APT malware based on system call information and ontology knowledge framework[J]. Information Sciences, 2021, 546, 633- 664.

DOI

77
HUANG H D,CHUANG T Y,TSAI Y L,et al. Ontology-based intelligent system for malware behavioral analysis[C]//International Conference on Fuzzy Systems. IEEE,2010:1-6.

78
KOKAR M M, MATHEUS C J, BACLAWSKI K. Ontology-based situation awareness[J]. Information Fusion, 2009, 10 (1): 83- 98.

DOI

79
BAUMGARTNER N, GOTTESHEIM W, MITSCH S, et al. BeAware!—situation awareness, the ontology-driven way[J]. Data & Knowledge Engineering, 2010, 69 (11): 1181- 1193.

80
PAI F P, YANG L J, CHUNG Y C. Multi-layer ontology based information fusion for situation awareness[J]. Applied Intelligence, 2017, 46, 285- 307.

DOI

81
KIM J, KONG J, SOHN M, et al. Layered ontology-based multi-sourced information integration for situation awareness[J]. The Journal of Supercomputing, 2021, 77, 9780- 9809.

DOI

82
MOHSIN M,ANWAR Z. Where to kill the cyber kill-chain:an ontology-driven framework for IOT security analytics[C]//2016 International Conference on Frontiers of Information Technology (FIT). IEEE,2016:23-28.

83
CHOI C, CHOI J. Ontology-based security context reasoning for power IoT-cloud security service[J]. IEEE Access, 2019, 7, 110510- 110517.

DOI

84
GONZALEZ-GIL P, MARTINEZ J A, SKARMETA A F. Lightweight data-security ontology for IoT[J]. Sensors, 2020, 20 (3): 801.

DOI

85
ZHANG S, BAI G, LI H, et al. Multi-source knowledge reasoning for data-driven IoT security[J]. Sensors, 2021, 21 (22): 7579.

DOI

86
YEBOAH-OFORI A,MOURATIDIS H,ISMAI U,et al. Cyber supply chain threat analysis and prediction using machine learning and ontology[C]//Artificial Intelligence Applications and Innovations:17th IFIP WG 12.5 International Conference,AIAI. Springer International Publishing,2021:518-530.

87
MOZZAQUATRO B A, AGOSTINHO C, GONCALVES D, et al. An ontology-based cybersecurity framework for the internet of things[J]. Sensors, 2018, 18 (9): 3053.

DOI

88
NVD. National vulnerability database [EB/OL]. (2024-02-28)[2024-03-03]. https://nvd.nist.gov/vuln.

89
CHEIKES B A,CHEIKES B A,KENT K A,et al. Common platform enumeration:naming specification version 2.3[M]. Gaithersburg,MD:US Department of Commerce,National Institute of Standards and Technology,2011.

90
The MITRE Corporation. Common attack pattern enumerations and classifications [EB/OL]. (2024-02-25) [2024-03-03]. https://capec.mitre.org/.

91
The MITRE Corporation. Adversarial tactics techniques and common knowledge [EB/OL]. (2024-02-27) [2024-03-03]. https://attack.mitre.org/.

92
MODI A,SUN Z,PANWAR A,et al. Towards automated threat intelligence fusion[C]//2016 IEEE 2nd International Conference on Collaboration and Internet Computing (CIC). IEEE,2016:408-416.

93
AZEVEDO R,MEDEIROS I,BESSANI A. PURE:generating quality threat intelligence by clustering and correlating OSINT[C]//2019 18th IEEE International Conference on Trust,Security and Privacy in Computing and Communications/13th IEEE International Conference on Big Data Science and Engineering (TrustCom/BigDataSE). IEEE,2019:483-490.

94
FAIELLA M,GRANADILLO G G,MEDEIROS I,et al. Enriching threat intelligence platforms capabilities[C]//16th International Joint Conference on e-Business and Telecommunications. IEEE,2019:37-48.

95
GONZÁLEZ-GRANADILLO G, FAIELLA M, MEDEIROS I, et al. ETIP: an enriched threat intelligence platform for improving OSINT correlation, analysis, visualization and sharing capabilities[J]. Journal of Information Security and Applications, 2021, 58, 102715.

DOI

96
ALVES F, BETTINI A, FERREIRA P M, et al. Processing tweets for cybersecurity threat awareness[J]. Information Systems, 2021, 95, 101586.

DOI

97
YASMEEN A,ULLAH K K,MUHAMMADA. HDA-TIP:a framework for heterogeneous data aggregation for threat intelligence platform[C]//2023 17th International Conference on Ubiquitous Information Management and Communication (IMCOM). IEEE,2023:1-7.

98
ZANG X, GONG J, ZHANG X, et al. Attack scenario reconstruction via fusing heterogeneous threat intelligence[J]. Computers & Security, 2023, 133, 103420.

99
ZHAO J,YAN Q,LIU X,et al. Cyber threat intelligence modeling based on heterogeneous graph convolutional network[C]//23rd International Symposium on Research in Attacks,Intrusions and Defenses (RAID 2020). 2020:241-256.

100
GAO Y, LI X, PENG H, et al. HinCTI: a cyber threat intelligence modeling and identification system based on heterogeneous information network[J]. IEEE Transactions on Knowledge and Data Engineering, 2020, 34 (2): 708- 722.

101
LIU L,CHEN C,PEI Q,et al. Vehicular edge computing and networking:a survey[J]. Mobile Networks and Applications,2021(26):1145-1168.

102
MEIER R,SCHERRER C,GUGELMANN D,et al. FeedRank:a tamper-resistant method for the ranking of cyber threat intelligence feeds[C]//2018 10th International Conference on Cyber Conflict (CyCon). IEEE,2018:321-344.

103
FRANCESCHET M. PageRank: standing on the shoulders of giants[J]. Communications of the ACM, 2011, 54 (6): 92- 101.

DOI

文章导航

/