Key points are not available for this paper at this time.
摘要 网络安全报告提供了非结构化的可操作网络威胁情报(CTI),其中包含详细的威胁攻击程序和威胁指标(IOCs),例如恶意软件哈希值或命令与控制服务器的 URL(统一资源定位符)。集成到入侵检测系统中的可操作 CTI,不仅可以根据攻击向量(即 IOCs)的战役阶段对最紧迫的威胁进行优先级排序,还可以根据警报的上下文信息采取适当的缓解措施。然而,网络安全报告数量的急剧增长使安全专业人员几乎无法找到有效利用这些海量威胁情报的方法。在本文中,我们提出了一种触发词增强的可操作 CTI 发现系统(TriCTI),通过自然语言处理(NLP)技术刻画 IOCs 与战役阶段之间的关系,并从网络安全报告中生成可操作 CTI。具体而言,我们引入了“战役触发词”以有效解释战役阶段,从而提高分类模型的性能。战役触发短语是句子中暗示战役阶段的关键词。训练后的最终触发词向量与未知句子中的关键词具有相似的空间表示,并通过增加关键词的权重来帮助实现正确分类。我们还专门针对网络安全训练集精心设计了一种数据增强方法,以应对标注数据集匮乏的挑战。与 BERT 等最先进的文本分类模型相比,触发词增强分类模型在准确率(86.99%)和 F1 分数(87.02%)方面具有更优的性能。我们在超过 2.9 万份网络安全报告上运行了 TriCTI,从中自动且高效地收集了 113,543 条可操作 CTI。特别是,我们利用来自 VirusTotal(VT)的大规模实地数据验证了所发现 CTI 的可操作性。结果表明,VT 提供的威胁情报缺少 IOCs 的部分威胁上下文,例如“目标行动”战役阶段。相比之下,我们提出的方法可以完整识别所有战役阶段的可操作 CTI。因此,利用发现的可操作 CTI,可以在任何战役阶段识别并抵御网络威胁。
Liu et al. (Sat,) 对这一问题进行了研究。
Synapse has enriched 3 closely related papers on similar clinical questions. Consider them for comparative context: