学术研究

面向安全事件的威胁情报汇聚方法

  • 赵洋 1, 2 ,
  • 王鹏 1, 2 ,
  • 于旸 3 ,
  • 翟立东 , 1, 2, *
展开
  • 1. 中国科学院信息工程研究所,北京 100193
  • 2. 中国科学院大学网络空间安全学院,北京 100049
  • 3. 腾讯科技(深圳)有限公司,深圳 510660

网络出版日期: 2024-07-16

基金资助

国家自然科学基金(62376265)

版权

版权所有©《网络空间安全科学学报》编辑部 2024

A threat intelligence aggregation method for security events

  • ZHAO Yang 1, 2 ,
  • WANG Peng 1, 2 ,
  • YU Yang 3 ,
  • ZHAI Lidong , 1, 2, *
Expand
  • 1. Institute of Information Engineering Chinese Academy of Sciences, Beijing 100193, China
  • 2. School of Cyber Security, University of Chinese Academy of Sciences, Beijing 100049, China
  • 3. Tencent Technology (Shenzhen) Company Limited, Shenzhen 510660, China

Online published: 2024-07-16

Copyright

Copyright ©2024 Journal of Aeronautical Materials. All rights reserved.

摘要

随着网络安全威胁的不断演进,国内外安全企业纷纷建立了自己的威胁情报平台并提供服务。尽管业界制定了多种威胁情报的标准和规范以促进信息共享,但由于信任、隐私保护、利益分配等问题,实际的共享效果并不理想。针对现有威胁情报共享中存在的问题,提出了一种基于安全事件的威胁情报汇聚方法。该方法利用事件的语义特性重组威胁情报,简化了表达结构,提高了结构化程度,并利用改进的骨架法实现了模型的半自动化构建,提升了构建效率和形式化水平。将构建的威胁情报模型应用于大模型技术的训练与推演,可以有效支持未知情报的挖掘与安全事件的告警。本研究不仅为威胁情报的汇聚和共享提供了新的方法,也为网络安全防御能力的提升贡献了新思路。

本文引用格式

赵洋 , 王鹏 , 于旸 , 翟立东 . 面向安全事件的威胁情报汇聚方法[J]. 网络空间安全科学学报, 2024 , 2(2) : 56 -65 . DOI: 10.20172/j.issn.2097-3136.240205

Abstract

As cyber threats continue to evolve, security enterprises both domestically and internationally have established their own threat intelligence platforms and provided services. Despite various standards and specifications proposed in the industry to facilitate information sharing, issues such as trust, privacy protection, and the distribution of benefits have hindered effective collaboration. Addressing the existing challenges in threat intelligence sharing, a threat intelligence aggregation method based on security events was proposed. This method reorganized threat intelligence by leveraging the semantic properties of events, simplifying the expression structure, and enhancing the level of structuration. Additionally, an improved skeleton method was utilized to achieve semi-automated model construction, thereby increasing construction efficiency and formalization. Applying the developed threat intelligence model to large-scale model training and simulation could effectively support the mining of unknown intelligence and the alerting of security events. This research not only offers a novel approach to the aggregation and sharing of threat intelligence but also contributes new ideas for enhancing cybersecurity defense capabilities.

0 引言

目前,国内外安全企业纷纷建立了自己的威胁情报平台并提供服务,但由于各家技术水平、方向和标准存在差异,再加上市场竞争的因素,这些平台和服务无法实现大范围汇聚和共享。为推动威胁情报的共享,业界制定了一系列威胁情报描述和交换相关的标准和规范,学界则基于这些标准和规范提出和建立了相应的威胁情报共享模型和平台[1]。这些标准和规范在一定程度上推动了威胁情报的共享,但共享信任障碍、隐私保护、利益分配机制等因素导致企业不愿意共享高价值情报,实际共享效果不佳。此外,使用这些标准生产和汇聚威胁情报存在困难:一是以结构化威胁情报表述(Structured Threat Information eXpression,STIX)为代表的威胁情报标准虽然具有较强的表达能力,但复杂度也高,以目前的自动化知识抽取技术,在准确率方面难以达到可用程度;二是形式化水平较低,难以进行自动关联分析,不利于情报的深层次应用。为推动威胁情报的大范围汇聚和共享,有研究者提出了基于本体来组织威胁情报的相关概念。相比现有的各种威胁情报交换语言,基于本体的信息共享方式更能适应现代网络安全领域事件信息和知识组织的需求[2]
面向威胁情报高效汇聚的需求,本文提出了一种基于安全事件的威胁情报汇聚方法。该方法利用事件本身的语义特性来重组威胁情报,相比业界现有标准,简化了表达层级结构并提高了结构化程度;基于改进的骨架法实现了半自动化构建,提高了模型的构建效率和形式化水平。同时,将所构建的威胁情报模型应用于大模型等技术的训练与推演,可为未知情报的挖掘与安全事件的告警提供强有力的支撑。

1 威胁情报的相关知识

1.1 威胁情报的定义

目前,对于威胁情报有不同的定义,McMillan等[3]将威胁情报定义为一种基于证据的知识,包括情境、机制、指标、影响和操作建议。威胁情报描述了现存的或者即将出现的针对资产的威胁或危险,并可以用于通知主体针对相关威胁或危险采取某种措施。Friedman等[4]认为威胁情报是对敌方的情报及其动机、企图和方法进行搜集、分析和传播,以帮助各个层面的安全和业务人员保护企业的关键资产信息。Tounsi等[5]将威胁情报描述为包含与现有或新出现的威胁有关的技术指标、背景、机制、影响和可采取行动的建议。

1.2 威胁情报的分类

1.2.1 按威胁情报来源分类

按照来源是否公开,威胁情报可分为开源情报(Open Source Intelligence,OSINT)和闭源情报(Closed Source Intelligence,CSINT)。OSINT指从公开渠道获得的威胁信息,包括技术博客、社区论坛、社交媒体和公开报告[6],一般为免费的。这些信息可能来自未认证或未评估的源头,因此在可信度上需要更多的验证。CSINT则来自私有或受限制的源头,例如安全企业内部情报团队、第三方商业情报公司或特定政府机构,大量情报企业选择以产品的形式出售或共享威胁情报[7]。这些情报可能更详细、更具深度,但获取门槛更高,通常需要付费以及特殊许可或权限。尽管难以获取,CSINT常常是高质量、高度可信的情报来源。

1.2.2 按威胁情报适用范围分类

按照适用范围,Chismon等[8]将威胁情报划分为4类:技术威胁情报、战术威胁情报、运营威胁情报和战略威胁情报,其中战术威胁情报关注攻击者的战术、技术和程序(Tactics,Techniques and Procedures,TTP),技术威胁情报主要是失陷指标(Indicators of Compromise, IOC),由于后者实际上是为前者服务的,并且两者都具备高度结构化和机读性,因此将这两类合并为战术威胁情报。
战术威胁情报通常被安全运营中心(Security Operations Center,SOC)使用,旨在检测和应对正在进行的网络攻击。它通常关注的是威胁的技战术层面,既包括漏洞信息、恶意软件样本、攻击代码等常见的 IOC,又包括针对特定行业领域或地区的攻击向量。这类情报可以用来及时修补漏洞、更新防御工具和识别恶意行为,例如提供与命令和控制服务器相关的 IP 地址、与已知的恶意软件和勒索软件相关的文件哈希值。除了帮助事件响应团队检测攻击外,战术威胁情报还可被威胁搜寻团队使用,以跟踪高级持久性威胁(Advanced Persistent Threat,APT)和其他活跃但隐藏的攻击者。战术威胁情报所占的比例是最大的。
运营威胁情报更侧重攻击者的行动方式和攻击模式,如攻击者使用的攻击载体、利用的漏洞以及针对的资产,这类情报本质上是对多条相关联战术威胁情报的分析和总结,其对于了解攻击者的策略和行动逻辑至关重要,能够帮助防御者预测和抵御未来的攻击。相比战术威胁情报,运营威胁情报一般数量较少。
战略威胁情报是关于全球威胁态势和自身组织在其中所处位置的高层级情报,侧重对威胁趋势、行业发展和潜在风险的分析,旨在帮助决策者了解自己组织所面临的威胁并制定长远的安全战略、投资和资源规划。利益相关方利用战略威胁情报将更广泛的组织风险管理战略和投资与网络威胁态势统一起来。这类情报常以APT报告的形式体现,具备最高的分析价值,因此数量最少。

1.2.3 按威胁情报内容性质分类

按照内容性质,威胁情报可分为事件类情报、结论类情报和预测类情报3类。
事件类情报内容为已发生攻击事件的描述。基于时间、地点、对象、动作、方法、结果等事件基本要素,从事件角度为安全人员提供全面的攻击事件信息,有助于提高他们对类似安全事件的防范和警惕,通常以结构化形式呈现,常用于攻击事件的检测和响应。
结论类情报内容为结论性的信息,如某IP或某域名为恶意的,某文件哈希值与某恶意样本哈希值一致,某攻击组织具备怎样的画像信息和攻击模式等。该类情报通常以字符串匹配或特征匹配的方式直接应用于攻击检测场景中。
预测类情报内容为对未发生的潜在攻击或威胁的推理和预测(后者往往会附加可信度值)。通过事件类情报和结论类情报的关联分析,对潜在意图、影响范围、发展趋势等进行合理预测。这类情报通常提供安全态势类的信息,从宏观的战略层面提供指导。

1.3 威胁情报的收集

威胁情报生命周期是一个反复迭代的流程,安全团队使用流程生成、发布并持续改进威胁情报,整个循环过程是确保高效和灵活应对威胁的重要机制。
安全团队收集任何原始威胁数据,其中可能包含利益相关方所需的答案,或者可以帮助他们回答问题。例如,某安全团队正在调查一个新的勒索软件特征,可能需要收集相关攻击背后的勒索软件团伙、该团伙过去针对的组织类型以及针对上一个受害者所使用的攻击载体等方面的信息。
威胁数据可能有各种来源,包括威胁情报订阅源、信息共享社区和内部安全日志。
1)威胁情报订阅源。有些订阅源包含已处理或已分析的威胁情报,而另一些订阅源则包含原始威胁数据。安全团队通常会订阅多个开源和商用订阅源。例如,某个订阅源可能用于跟踪常见攻击的IOC,另一个订阅源用于汇总网络安全新闻,第三个订阅源对恶意软件特征进行详细分析,第四个订阅源在社交媒体和暗网上搜寻新出现的网络威胁对话。
2)信息共享社区。包括论坛、专业协会和其他社区,安全分析人员可在其中分享第一手经验、洞察结果以及自己拥有的数据。在美国,许多关键的基础设施行业,例如医疗保健、金融服务、石油和天然气行业,都有特定的信息共享和分析中心(Information Sharing and Analysis Center,ISAC)。这些 ISAC通过 ISAC 全国委员会(National Council of ISAC,NCI)相互协调。此外,还有类似恶意软件信息共享平台(Malware Information Sharing Platform and Threat Sharing,MISP)这种开源的威胁情报平台。
3)内部安全日志。包括来自安全信息和事件管理(Security Information and Event Management,SIEM)、安全编排自动化和响应(Security Orchestration Automation and Response,SOAR)、终端检测和响应(Endpoint Detection and Response,EDR)、扩展检测和响应(eXtended Detection and Response,XDR)等安全与合规系统以及攻击面管理 (Attack Surface Management,ASM) 系统的内部安全数据。这些数据提供了组织所面临的威胁和网络攻击的记录,可以帮助发现以前无法识别的内部或外部威胁的证据,但同时也增加了暴露内部敏感信息的风险。

1.4 威胁情报的处理

处理是指安全分析人员对所收集的原始数据进行汇总、标准化,从而能够更轻松地分析和洞察数据,例如对虚假告警进行过滤。同时,将标准化后的原始威胁数据进行关联分析并变为真正的威胁情报。在这个阶段,安全分析人员检验和验证趋势、模式并进行洞察,以满足利益相关方的安全要求并提出建议。例如,如果安全分析人员发现与某个新的勒索软件特征关联的团伙曾针对某组织所在行业中的其他组织实施过攻击,便可识别出该组织基础架构中可能被该团伙利用的特定漏洞,从而制定出针对这些漏洞的有效安全措施或补丁程序。由于威胁数据具有多源、海量、异构的特性,在经过“威胁数据收集”阶段后往往存在虚假、冗余和过期的原始威胁数据。
本文将威胁情报主动收集的过程、威胁情报处理的部分过程称为“威胁情报汇聚”。

1.5 威胁情报本体化研究

构建网络威胁情报本体需要综合运用行业标准、安全协议和前沿研究成果。通过分析威胁情报数据、定义相关概念,建立本体的类和属性,并利用语义技术确保模型的一致性和可扩展性。采用知识图谱的方法可以使威胁信息之间的关系更加清晰,并能支持语义查询。网络威胁情报本体的主要作用是提供一个统一的语义框架,促进跨组织、跨平台的威胁情报共享。更加结构化的表达有助于加强对网络威胁的理解、分析和协同防御。此外,网络威胁情报本体的使用可以支持自动化的威胁情报处理流程,提高网络安全响应的效率。
从本体的应用场景来看,当前威胁情报本体模型可以分为通用本体和应用本体。通用本体对威胁情报领域的主要概念进行建模,侧重表示。例如,高见等[9]基于STIX 2.0标准,构建了一个可共享、重用、扩展的威胁情报本体模型,并用知识图谱的方式可视化表达威胁情报中的重要元素及元素之间的关系,有助于安全分析人员进行分析决策,但受限于较高的表示复杂度,实际落地困难。应用本体对威胁情报的子领域进行建模,侧重应用。例如,Christian等[10]提出了本体模型MALOnt 2.0 (Malware Ontology 2.0),用于从异构数据源捕获恶意软件威胁情报,同时构建了恶意软件威胁知识图MalKG(Malware Knowledge Graph),但在应用方面仅支持图查询功能,缺乏推理分析能力。Yeboah-Ofori等[11]从网络供应链安全的角度提出了一种网络攻击本体,以提高安全性,但在应用上仅支持一阶逻辑查询,未体现推理能力。Sánchez-Zas等[12]提出了一种用于实时风险管理和网络态势感知的本体,定义了一系列推理规则并进行了验证,但缺乏自动响应能力。Syed等[13]提出了网络安全漏洞本体,该本体整合了多个来源的漏洞信息,具有较广的覆盖度。此外,还设计了一个基于该本体的告警系统,经评估该系统具有较好的性能,但并不是完全自动化的。Zhao等[14]提出了一种基于本体的多源异构威胁情报统一描述模型。首先构建信息安全本体与统一模型,然后将不同来源的威胁情报映射到模型中,以实现统一表示,提高威胁情报共享和分析的效率。在此基础上,提出并实现了基于统一情报模型和开源情报收集工具IntelMQ的情报集成框架,通过该框架的性能验证了模型的可行性和有效性。
此外,也有研究人员从事件角度构建威胁情报本体。事件本体是一种针对事件知识的表示方法,在不同的研究领域中有不同的表示模型,总体上分为3种:基于概念层级、逻辑层级和事件六元组的表示模型。在第3种模型中,事件由动作、对象、时间、环境、断言和语言6个要素组成,其中动作要素是核心,能够对事件进行动态描述,也能对事件要素间的关系进行详细描述,目前较为常用。在基于事件的威胁情报本体化的相关研究中,目前国内外还没有较成熟的系统性研究成果。李文雄等[15]从攻击案例角度研究了网络攻击行为和攻击事件,构建了网络攻击案例本体,但事件要素不全,且缺乏推理分析能力。Merah等[16]提出了一个用于风险检测的本体,同时考虑到安全事件和威胁情报,基于推理规则开发了一套网络风险检测框架,但其应用范围仅限于查询和检索。

2 面向事件的威胁情报汇聚本体的构建

传统本体概念构建方法存在人为因素影响程度大、构建效率低等问题,为了弥补这些不足,同时提高威胁情报的动态语义表达能力和推理能力,采用改进后的骨架法来构建威胁情报领域概念本体,其中利用形式概念分析(Formal Concept Analysis,FCA)方法来提高概念本体构建的自动化程度。

2.1 本体的生成

2.1.1 初始本体的构建

情报汇聚涉及威胁数据收集和处理与分析2个环节,收集环节依赖的是各种收集方法,本体的作用主要体现在处理与分析环节,因此将本体的应用目标界定如下。
1)原始数据高效转换:收集的原始情报数据可以按照本体要求进行高效转换;
2)情报高效关联分析:可以面向资产防护的场景,高效分析与资产相关的威胁信息,包括攻击者信息、资产脆弱性等。
结合汇聚模型的本体构建,可以直接通过字段的映射转化为实例数据,对于非结构化数据,可以通过实体抽取技术从文本中获取相应的字段值,从而转化为实例数据。
为满足上述应用需求,通过分析网络攻击事件中蕴含的各事件要素来组织威胁情报,例如攻击主体、攻击时间、攻击地点等,将事件中的各个要素提升为顶层级别,以“每条情报都是一个(组)事件”为原则,每条情报包含的信息如表1所示。
表 1 事件维度的情报信息

Table 1 Event-based intelligence information

事件要素 要素说明 内容示例
主体要素 攻击者身份信息、所属组织信息、国家信息 APT 29
时间要素 单次攻击的发生时间;
多次攻击的时间规律;
预测攻击的发生时间和概率
2022/5/12 22:00:23 GMT +08:00;
30天内频繁发起DOS攻击;
30天内对某类资产发起攻击的概率为70%
地点要素 攻击者的网络地址(池);
攻击者的物理地址
网络地址:10.10.10.10;
物理地址:XX国家XX省(州)XX市
客体要素 目标资产;
资产所属方信息
Windows 7 PC主机;
XX公司
动机要素 攻击目的 致瘫致毁、数据窃取、远程控制
动作要素 行为类型 正常访问、确定攻击、可疑访问
方法要素 攻击手段 利用“永恒之蓝”漏洞发起勒索攻击
结果要素 影响程度;可信程度 严重影响、轻微影响、无影响;
以概率表示可信程度
应对要素 预防措施、处置建议 尽快更新补丁或升级到更高版本Windows系统

2.1.2 本体的表示

结合表1中的各个要素,采用面向对象的设计思想,将上述每种要素抽象为一个事件类,将事件威胁情报本体(Event-based Threat Intelligence Ontology,ETIO)进行形式化定义。
定义1 ETIO = {TECs,ECs,As,Rs,Rules}
其中:TECs (Top-level Event Classes)代表顶层事件类的集合;ECs(Event Classes)代表除顶层事件类外的其他类的集合,用于日后对事件本体进行扩充;As (Attributes)代表各事件类的属性集合;Rs (Relations)代表事件类间以及事件间的关系集合;Rules代表推理规则的集合。
下面将ETIO的各元素进行形式化定义。
定义2 TECs = {Attacker,DateTime,Location,Target,Action,Motivation,TTP,Result,Course Of Action},
其中:Attacker代表攻击者;DateTime代表时间;Location代表地点;Target代表被攻击对象;Action代表事件中的攻击类型;Motivation代表攻击动机;TTP代表攻击者使用的攻击方式;Result代表攻击结果;Course Of Action代表应对措施。
定义3 As = {Name,Type,Country,Time,Network_location,Geographocal_position,Location_regularity,Version,Number,Tactical_objective,Strategic_target,Stage,Influence_degree,Reliability,Description}
定义4 Rs = {R_event,R_event_class}
其中:R_event表示事件间的关系集合,比如“导致”“伴随”,可根据场景特点进行自定义扩展;R_event_class表示事件类间的关系集合,如Attacker和TTP之间存在“use”关系,Target和Location之间存在“locate_in”关系,可根据场景特点进行自定义扩展。
定义5 Rules = {Rules_as,Rules_other}
其中:Rules_as表示事件类属性间的推理规则;Rules_other表示其他形式的推理规则。
上述形式化定义为威胁情报奠定了基于事件要素的语义基础,其中Rs和Rules可以根据本体的应用场景进行有针对性的补充定义。
本文面向安全运营过程对威胁情报的具体应用需求,将TECs中的各个顶层事件类进一步细化为子类和属性,从概念本体转换为应用本体,如表2所示。
表 2 基于事件的威胁情报应用本体

Table 2 Event-based threat intelligence application ontologies

事件类 子类 属性 描述
攻击者 名称 攻击者的名称或代号信息
类型 个人、组织
所属国家 攻击者所属国家
时间 类型 单次攻击发生时间、多次攻击发生时间规律、未发生攻击时间预测
时间点 单次攻击发生时间、预测发生时间
地点 网络位置 攻击者使用的IP地址
地理位置 攻击者所处的地理位置
地点规律 用于描述非独立事件
(如由同一攻击者发起的多个同类攻击事件)的地点规律,多点并发
攻击对象 资产 名称 资产的具体名称,如Windows 7 PC
类型 硬件、链路、服务、数据
版本 目标资产对应的版本信息
资产所属方 类型 个人、组织
名称 个人、组织的名称
所属国家 个人、组织所属国家
攻击类型 类型 正常访问、确定攻击、可疑访问
编号 STIX中描述的可观测行为的编号
攻击动机 战术目标 在战术层面达成的攻击目标,如致瘫致毁、数据窃取、控制
战略目标 在战略层面达成的攻击目标,如展示实力、政治目的
攻击方式 Killchain模型 阶段 Killchain模型描述的7个阶段
ATT&CK模型 编号 ATT&CK中描述的攻击战技术的编号
Vulnerability 编号 所使用的漏洞CVE编号
Tool 名称 所使用的工具名称
攻击结果 影响度 本次攻击事件的严重程度和造成的影响程度,0代表无影响,1代表轻微影响,2代表中等影响,
3代表严重影响
可信度 本条攻击事件情报信息的可信度,0~1之间的连续值,0代表可信度最低,1代表可信度最高
应对措施 编号 采取的应对措施代号
描述 对该应对措施的描述,如打补丁、备份重要文件
通过定义威胁情报应用本体,实现了对指导安全运营和自动化响应所需威胁情报知识的层次化描述。其中,子类的设计充分借鉴了面向对象思想,具有高度可重用性,可以减少层级数,降低复杂度。

2.1.3 本体的完善

FCA理论建立在概念及其层次的数学化基础上,用数学手段表现客观知识,从而削弱本体构建者的主观影响。在FCA方法中,概念格能够从本质上清晰地描述概念间的层次结构,并挖掘出数据中隐含的信息,同时也便于理解。因此,利用FCA方法辅助专家对本体进行完善。
1)形式概念的获取
传统的本体构建方法严重依赖人工,主观影响程度较大,可扩展性较差,构建成本高,针对这些问题,本节利用FCA方法结合专家经验,半自动化地对本体进行完善。其中,FCA部分依靠机器自动实现,以达到人机协同的效果。
OpenAI公司推出的ChatGPT(Chat Generative Pre-trained Transformer)凭借其强大的文本生成能力成为网络上的一大热点。Wei等[17]提出的ChatIE(Chat Information Extraction)将零样本信息抽取任务转变为两阶段框架的多轮回答问题,并对关系抽取、命名实体识别和事件抽取3个任务进行了评估,实验结果表明,在2个语言的6个数据集上,ChatIE取得了非常好的效果。受此启发,本文考虑利用ChatGPT抽取威胁情报领域文本数据中的对象和属性。具体而言,选取与网络安全高度相关的2篇博客、1篇报告和1篇新闻媒体报道作为数据源,选取“网络攻击”作为关键词进行信息抽取,最终得到117个初始形式概念,考虑到这些形式概念不但数量较多,而且质量参差不齐,因此在提供给专家分析之前需要对其进行约简。
2)形式概念的约简
LDA(Latent Dirichlet Allocation)主题模型是一种无监督学习算法,能够有效地处理文档数据,并将众多文档按照概率分布进行主题分类,同时展示主题词。因此,本文考虑利用文本中的主题词对形式概念进行约简,使用基于TF-IDF (Term Frequency-Inverse Document Frequency)的方法[18],设定主题数和主题词数分别为4和50,再利用ChatGPT进一步筛除其中与“网络攻击”无关的主题词,最终得到长度为32的主题词表。
3)概念格的构建
对于初始核心本体,通过定义如下规则将其转化为形式背景K1:①选取所有本体中的最底层概念类作为形式背景中的对象,若没有子类则选取顶层概念类;②选取本体中的属性作为形式背景中的属性。
在形式概念构建的过程中,需要进行专家修正。领域专家在构建初始核心本体的过程中带有主观性,尤其是在属性的选取上。FCA中存在3个原理[19]:概念由属性描述;属性决定概念的层次结构;当两个概念的属性相同时,这两个概念也相同。基于以上原理,领域专家按照下列修正规则进行本体修正:对于不同对象的同一属性,选择保留或删除或进一步划分;对于属性相同的对象,选择合并对象或添加新的属性来区分对象。修正后的概念格更加符合初始本体的定义,此外还可以得到其中的隐含信息,例如攻击方式中的ATT&CK(Adversarial Tactics,Techniques,and Common Knowledge)成为杀伤链模型和漏洞的子概念。通过Wei等[17]提出的本体与概念格之间的映射规则,将修正后的概念格映射为本体,根据网络攻击模型中的抽象层次可以将攻击事件向下划分到具体的攻击子类。

2.2 本体评价

采用可用性指标和结构性指标对该本体进行评价。可用性关注的是本体的具体使用,即其他人是否可以无歧义地使用该本体,经过上文对本体构建过程的详细描述,已经很方便他人进行理解,满足了可用性要求;结构性关注的是本体的形式结构,由于本文定义的本体是基于事件的威胁情报领域本体,因此需要评价其是否涵盖威胁情报维度与事件维度的所有信息。下面将参考威胁情报和安全事件相关的本体进行评价。

2.2.1 威胁情报相关本体

选取恶意软件本体(MALOnt 2.0)、TAL(Threat-Agent-Library)本体[20]和高见等[9]提出的威胁情报本体与文本本体进行比较,以信息安全技术#网络安全威胁信息格式规范(GB/T 36643-2018)[21]中的主要组件作为评价标准,结果如表3所示。从表3可以看出,本文定义的本体包含了威胁情报领域的大部分要素,相比之下,恶意软件本体主要描述攻击方式和攻击行为,TAL本体侧重描述威胁主体的相关信息,高见等提出的本体则倾向描述具体的攻击方式和攻击指标。
表 3 威胁情报相关本体比较

Table 3 Comparison of threat intelligence topologies

组件 本文本体 MALOnt 2.0 TAL 威胁情报本体
威胁主体类型
威胁主体经验
发生时间
影响资产
安全事件状态
威胁主体动机
攻击行为
影响评估
可信度
应对措施
可观测数据
攻击阶段
相关攻击方式TTP
信息来源
攻击资源
相关漏洞

2.2.2 安全事件相关本体

选取计算机安全事件本体、入侵检测本体和网络攻击案例本体与文本本体进行比较,结果如表4所示。从表中可以看出,本文定义的本体在事件维度具有丰富的要素,基本上涵盖了网络安全事件的所有要素,使用此本体的安全分析人员可以选取不同要素进行关联分析。
表 4 安全事件相关本体比较

Table 4 Comparison of security events topologies

要素 本文本体 计算机安全
事件本体
入侵检测
本体
网络攻击案例
本体
事件发生时间
事件发生地点
攻击者
受害者
攻击方式
攻击结果
应对措施
输入方式
攻击动机
攻击行为
结合表3表4的分析结果可以看出,本文定义的本体具有较广的覆盖度和较强的丰富度,结构性良好。

3 面向事件的威胁情报汇聚模型应用

3.1 本体映射

本体映射是指将采用其他标准描述的数据按照本体模型进行信息的抽取和转换。由于企业利益、隐私保护等原因,目前威胁情报领域的结构化数据大多由国内的安全企业控制,因此本文选择非结构化数据作为数据源。下面以一份“双尾蝎(Arid Vyper)”APT报告[22]为例,通过实体抽取方法将数据按照本文的本体进行映射,并以如图1所示概念图的形式呈现。其中,ATT&CK 和 Course of Action的属性引自美国MITRE公司发布的战术知识库[23]
图 1 “双尾蝎”APT 报告对应的实例数据

Fig.1 Instance data corresponding to the “Arid Viper” APT report

3.2 情报关联分析

对于同一类攻击事件,如“永恒之蓝(Eternal Blue)”攻击事件,根据威胁的历史行为和固有特性对其进行分析。基于以信息安全技术#网络安全威胁信息格式规范(GB/T 36643-2018)[21]中的主要组件来描述“永恒之蓝”攻击事件的结构化数据,通过定义映射规则构建如图2 所示的实例数据,其中包括攻击者、时间、攻击对象、攻击动机、攻击方式以及应对措施等事件要素。结合具体的应用场景,安全分析人员只要检测到其中某一要素,例如攻击方式中的 SMB (Server Message Block)远程执行代码漏洞(CVE-2017-0143),就可以通过该本体建立的语义关系得到可能受影响的资产(Windows服务器)以及相应的应对措施(关闭端口、丢弃流量),从而实现同类攻击事件的威胁检测和响应。
图 2 “永恒之蓝”事件对应的实例数据

Fig.2 Instance data corresponding to the “Eternal Blue” event

4 结束语

当前情报难以高效汇聚的原因之一是情报的来源、类型、格式多种多样,且质量参差不齐,虽然业界已有多种标准,但较高的复杂度和较低的形式化水平导致其难以落地。在此背景下,如何高效汇聚各情报源的情报数据,且抽取高价值的信息,显得至关重要。基于此,本文提出了一种基于事件的威胁情报本体模型,从事件角度来组织情报。选取事件有2个原因:1)事件本身具有高度的语义特性,比较容易理解,且事件各要素的自动化抽取技术相对比较成熟,为人机协同的高效情报处理奠定了基础;2)现有情报大多以静态信息为主,应用价值较低,而事件可以传达丰富的动态信息,事件各要素可以支持多维度的关联分析,具备更高的应用价值。本文详细介绍了基于事件的威胁情报本体模型的构建过程,并通过实例展示了本体的应用过程。利用事件本身的语义特性来重组威胁情报,相较于现有标准,简化了表达层级结构并强化了结构化程度,有效提高了威胁情报的汇聚效率。
1
KARATISOGLOU M,FARAO A,BOLGOURAS V,et al. BRIDGE:bridging the gap between CTI production and consumption[C]//2022 14th International Conference on Communications (COMM). IEEE,2022:1-6.

2
CHEN J F, FAN H B. Ontological threat intelligence sharing in cyberspace security[J]. Communications Technology, 2018, 51 (1): 177- 183.

3
MCMILLAN R,PRATAP K. Market guide for security threat intelligence service(G00259127)[R]. Stamford,CT:Gartner Inc. ,2014.

4
FRIEDMAN J,BOUCHARD M. Definitive guide to cyber threat intelligence:using knowledge about adversaries to win the war against targeted attacks[M]. Annapolis,MD:Cyber Edge Group,2015.

5
TOUNSI W,RAIS H. A survey on technical threat intelligence in the age of sophisticated cyber attacks[J]. Computers and Security,2018,72:212-233.

6
崔琳, 杨黎斌, 何清林, 等. 基于开源信息平台的威胁情报挖掘综述[J]. 信息安全学报, 2022, 7 (1): 1- 26.

CUI L, YANG L B, HE Q L, et al. Survey of cyber threat intelligence mining based on open source information platform[J]. Journal of Cyber Security, 2022, 7 (1): 1- 26.

7
杨沛安, 武杨, 苏莉娅, 等. 网络空间威胁情报共享技术综述[J]. 计算机科学, 2018, 45 (6): 9- 18,26.

DOI

YANG P A, WU Y, SU L Y, et al. Overview of threat intelligence sharing technologies in cyberspace[J]. Computer Science, 2018, 45 (6): 9- 18,26.

DOI

8
CHISMON D,RUKS M. Threat intelligence:collecting,analysing,evaluating[R]. MWR Info., Security Ltd.,2015.

9
高见, 王安. 基于本体的网络威胁情报分析技术研究[J]. 计算机工程与应用, 2020, 56 (11): 112- 117.

DOI

GAO J, WANG A. Research on ontology-based network threat intelligence analysis technology[J]. Computer Engineering and Applications, 2020, 56 (11): 112- 117.

DOI

10
CHRISTIAN R,DUTTA S,PARK Y,et al. An ontology-driven knowledge graph for Android malware[C]//Proceedings of the 2021 ACM SIGSAC Conference on Computer and Communications Security. 2021:2435-2437.

11
YEBOAH-OFORI A,ISMAIL U M,SWIDURSKI T,et al. Cyberattack ontology:a knowledge representation for cyber supply chain security[C]//2021 International Conference on Computing,Computational Modelling and Applications (ICCMA). IEEE,2021:65-70.

12
SÁNCHEZ-ZAS C, VILLAGRÁ V A, VEGA-BARBAS M, et al. Ontology-based approach to real-time risk management and cyber-situational awareness[J]. Future Generation Computer Systems, 2023, 141, 462- 472.

DOI

13
SYED R. Cybersecurity vulnerability management: a conceptual ontology and cyber intelligence alert system[J]. Information & Management, 2020, 57 (6): 103334.

14
ZHAO Y ,LANG B ,LIU M . Ontology-based unified model for heterogeneous threat intelligence integration and sharing[C]// 2017 11th IEEE International Conference on Anti-counterfeiting,Security,and Identification,IEEE,2017:21-25.

15
李文雄,武东英,刘胜利,等. 基于本体的网络攻击案例库模型研究[J]. 计算机科学,2014,41(10):173-176+195.

LI W X,WU D Y ,LIU S L,et al. Research on cyber attack case base model based on onotology[J]. Computer Science,2014,41(10):173-176+195.

16
MERAH Y,KENAZA T. Ontology-based cyber risk monitoring using cyber threat intelligence[C]//Proceedings of the 16th International Conference on Availability,Reliability and Security. 2021:1-8.

17
WEI X,CUI X,CHENG N,et al. Zero-shot information extraction via chatting with ChatGPT[EB]. arXiv preprint arXiv:2302. 10205,2023.

18
GE B,ZHENG W,YANG G M,et al. Microblog topic mining based on a combined TF-IDF and LDA topic model[M]//Automatic Control,Mechatronics and Industrial Engineering. Leiden:CRC Press,2019:291-296.

19
LINDIG C. Fast concept analysis[C]//Working with Conceptual Structures-Contributions to ICCS. 2000:152-161.

20
MAVROEIDIS V,HOHIMER,CASEY T,et al. Threat actor type inference and characterization within cyber threat intelligence[C]//2021 13th International Conference on Cyber Conflict (CyCon). IEEE,2021:327-352.

21
全国信息安全标准化技术委员会. 信息安全技术 网络安全威胁信息格式规范:GB/T 36643-2018[S]. 北京:中国标准出版社,2018.

National Technical Committee 260 on Cybersecurity Standardization Administration of China. Information security technology Cybersecurity threat information format specification:GB/T 36643-2018[S]. Beijing:Standards Press of China,2018.

22
The phantom that wanders the Middle East - analysis of recent attack activity by APT group Arid Viper[EB/OL]. (2022-11-26)[2024-04-06]. https://www.uu11.com/keji/690217.html.

23
The MITRE Corporation. ATT&CK matrix for enterprise[EB/OL]. (2022-10-25)[2024-04-06]. https://attack.mitre.org/.

文章导航

/