题名 APT检测及防御
1
作者
张璐
机构
中国金融电子化公司
出处
《信息网络安全》
2016年第S1期203-207,共5页
文摘
近年来,APT攻击事件频发。由于APT攻击的针对性、隐蔽性以及攻击成功后对企业、政府、科研机构的危害巨大,因此对APT攻击的关注越来越多。文章专注于APT检测及防御技术,首先列举了几个典型的APT攻击事件,用实例来说明APT攻击的危害;其次阐述了APT攻击的五个阶段及特点,基于APT的攻击流程及特点,列举了现在主流的五种检测方案;最后从技术和管理两个方面提出了APT防御的技术和方法。
关键词
高级持续性威胁
apt检测
apt 防御
分类号
TP309
[自动化与计算机技术—计算机系统结构]
题名 基于溯源图和注意力机制的APT攻击检测模型构建
被引量:1
2
作者
李元诚
罗昊
王欣煜
原洁璇
机构
华北电力大学控制与计算机工程学院
出处
《通信学报》
EI
CSCD
北大核心
2024年第3期117-130,共14页
文摘
针对现有攻击检测方法难以应对持续时间长、攻击手段复杂隐蔽的高级持续威胁的问题,构建了基于注意力机制和溯源图的APT攻击检测模型。首先,基于系统的审计日志构建能够描述系统行为的溯源图;其次,设计优化算法,确保在不牺牲关键语义的前提下缩减溯源图规模;再次,利用深度神经网络(DNN)将原始攻击序列转换为语义增强的特征向量序列;最后,设计并实现了APT攻击检测模型DAGCN,该模型将注意力机制应用于溯源图序列,利用该机制对输入序列的不同位置分配不同的权重并进行权值计算,能够提取较长时间内的持续攻击的序列特征信息,从而有效地识别恶意节点,还原攻击过程。该模型在识别精确率等多个指标上均优于现有模型,在公开的APT攻击数据集上的实验结果表明,该模型在APT攻击检测中的精确率达到93.18%,优于现有主流检测模型。
关键词
溯源图
自然语言处理
apt 攻击检测
注意力机制
Keywords
provenance graph
natural language processing
apt attack detection
attention mechanism
分类号
TN92
[电子电信—通信与信息系统]
题名 面向5G网络的APT攻击检测系统研究
3
作者
王继刚
王影新
周海生
宿晓萌
机构
中兴通讯股份有限公司网络安全产品部
天翼安全科技有限公司
出处
《信息安全与通信保密》
2023年第2期46-55,共10页
基金
国家科技重大专项(No.2016YFB08002)
国家高技术研究发展计划项目(863计划)(No.2013AA013904)。
文摘
5G网络在承载更多的社会资产、服务和责任的同时,必然会遭受更多的恶意攻击,尤其是高级持续性威胁(Advanced Persistent Threat,APT)攻击。如何保障5G资产安全及网络正常运作,是5G网络首要解决的问题。APT攻击极强的目标性和隐藏性使得传统检测技术无法有效识别。大数据、机器学习等新技术的日益成熟,为新型攻击检测技术的发展带来了机遇。在深入理解5G网络威胁的内涵与特征基础上,提出了面向5G网络的APT攻击检测系统。该系统首先对5G网络流量进行统计分析,建立流量常态模型,用以区分异常流量;然后结合机器学习技术从异常流量中识别出攻击行为。该攻击检测模型通过与传统网络安全设施共享联动,可以取得良好的攻击流量识别防御效果。
关键词
5G网络威胁
apt 攻击检测
大数据分析
机器学习
Keywords
5G network threat
apt attack detection
big data analysis
machine learning
分类号
TP393
[自动化与计算机技术—计算机应用技术]
题名 基于异构溯源图学习的APT攻击检测方法
被引量:4
4
作者
董程昱
吕明琪
陈铁明
朱添田
机构
浙江工业大学计算机科学与技术学院
出处
《计算机科学》
CSCD
北大核心
2023年第4期359-368,共10页
基金
国家自然科学基金联合重点项目(U1936215)
浙江省重点研发项目(2021C01117)
+3 种基金
国家自然科学基金青年项目(62002324)
浙江省自然科学基金重大项目(LD22F020002)
浙江省自然科学基金探索项目(LQ21F020016)
浙江省“万人计划”科技创新领军人才项目(2020R52011)。
文摘
APT攻击(Advanced Persistent Threat),指黑客组织对目标信息系统进行的高级持续性的网络攻击。APT攻击的主要特点是持续时间长和综合运用多种攻击技术,这使得传统的入侵检测方法难以有效地对其进行检测。现有大多数APT攻击检测系统都是在整理各类领域知识(如ATT&CK网络攻防知识库)的基础上通过手动设计检测规则来实现的。然而,这种方式智能化水平低,扩展性差,且难以检测未知APT攻击。为此,通过操作系统内核日志来监测系统行为,在此基础上提出了一种基于图神经网络技术的智能APT攻击检测方法。首先,为捕捉APT攻击多样化攻击技术中的上下文关联,将操作系统内核日志中包含的系统实体(如进程、文件、套接字)及其关系建模成一个溯源图(Provenance Graph),并采用异构图学习算法将每个系统实体表征成一个语义向量。然后,为解决APT攻击长期行为造成的图规模爆炸问题,提出了一种从大规模异构图中进行子图采样的方法,在此基础上基于图卷积算法对其中的关键系统实体进行分类。最后,基于两个真实的APT攻击数据集进行了一系列的实验。实验结果表明,提出的APT攻击检测方法的综合性能优于其他基于学习的检测模型以及最先进的基于规则的APT攻击检测系统。
关键词
apt 攻击检测
图神经网络
溯源图
主机安全
数据驱动安全
Keywords
apt detection
Graph neural network
Provenance graph
Hosted-based security
Data-driven security
分类号
TP393
[自动化与计算机技术—计算机应用技术]
题名 APT检测系统应用分析
被引量:3
5
作者
王嘉春
续焕超
机构
北京空间飞行器总体设计部
中国航天科技集团公司
出处
《保密科学技术》
2018年第2期33-37,共5页
文摘
本文分析了目前盛行的APT攻击行为类型及危害,介绍了现有的APT检测系统以及系统检测原理,并与以往常规网络安全检测类安全产品进行比对,对APT检测系统的优势做了简明扼要的概述。
关键词
apt 攻击
apt检测
信息安全
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
题名 基于通信特征的APT攻击检测方法
被引量:9
6
作者
戴震
程光
机构
东南大学计算机科学与工程学院
东南大学计算机网络和信息集成教育部重点实验室
出处
《计算机工程与应用》
CSCD
北大核心
2017年第18期77-83,共7页
基金
国家高技术研究发展计划(863计划)(No.2015AA015603)
国家自然科学基金(No.61602114)
+1 种基金
无线通信技术协同创新
软件新技术协同创新
文摘
高级持续性威胁(APT)已经在全球范围内产生了严重的危害,APT攻击检测已经成为网络安全防护领域的重点。由于APT具有攻击手段多样,持续时间长等特点,传统的检测技术已经起不到理想的效果。利用从国际安全公司报告中提取的APT通信特征,提出了一种基于通信特征的APT攻击检测方法。为了提高该方法的检测效果,还提出了利用bloom filter对报文进行快速筛选和精确匹配相结合的双层通信特征匹配算法。实验结果表明,该方法具有较高的检测率和较低的误报率。
关键词
apt检测
特征提取
特征匹配
BLOOM
FILTER
Keywords
Advanced Persistent Threat(apt )detection
feature extraction
feature matching
bloom filter
分类号
TP393
[自动化与计算机技术—计算机应用技术]
题名 基于样本特征强化的APT攻击多阶段检测方法
被引量:5
7
作者
谢丽霞
李雪鸥
杨宏宇
张良
成翔
机构
中国民航大学计算机科学与技术学院
中国民航大学安全科学与工程学院
亚利桑那大学信息学院
扬州大学信息工程学院
江苏省知识管理与智能服务工程研究中心
出处
《通信学报》
EI
CSCD
北大核心
2022年第12期66-76,共11页
基金
国家自然科学基金资助项目(No.U1833107)。
文摘
针对高级持续性威胁(APT)攻击检测方法普遍缺乏对APT攻击多阶段流量特征多样性的感知,对持续时间较长的APT攻击序列检测效果不佳且难以检测处于不同攻击阶段的多类潜在APT攻击等不足,提出一种基于样本特征强化的APT攻击多阶段检测方法。首先,根据APT攻击特点,将恶意流量划分至不同攻击阶段并构建APT攻击标识序列。其次,通过序列生成对抗网络模拟生成APT攻击多个阶段的标识序列,增加不同阶段序列样本数量实现样本特征强化并提高多阶段样本特征的多样性。最后,提出一种多阶段检测网络模型,基于多阶段感知注意力机制对提取的多阶段流量特征与标识序列进行注意力计算,得到阶段特征向量,并作为辅助信息与标识序列进行拼接操作,增强检测模型对不同阶段感知能力并提高检测精度。实验结果表明,所提方法在2个基准数据集上均有良好的检测效果,对多类潜在APT攻击的检测效果优于其他模型。
关键词
apt 攻击检测
多阶段流量特征
样本特征强化
多阶段感知注意力
Keywords
apt attack detection
multi-stage flow feature
sample feature reinforcement
multi-stage perceptual attention
分类号
TP393
[自动化与计算机技术—计算机应用技术]
题名 面向APT攻击的关联分析检测模型研究
被引量:1
8
作者
李杰
楼芳
金渝筌
董智馨
机构
中国工程物理研究院计算机应用研究所
出处
《计算机工程与科学》
CSCD
北大核心
2015年第8期1458-1464,共7页
文摘
近年来随着Flame、Duqu以及Stuxnet等病毒攻击的曝光,高级持续性威胁(APT)攻击已引起社会各界的广泛重视。APT攻击相比传统攻击具有目标性、持续性、隐蔽性以及复杂性,具有很强的破坏性,造成的攻击后果十分严重。然而,由于APT攻击方式多样化,具有很强的隐蔽性,传统的防护机制,包括防火墙、杀毒软件、入侵检测等很难发现APT攻击,或者发现时可能已经完成了攻击目的。在研究APT攻击特性的基础上建立APT攻击检测模型;同时设定时间窗,对多种攻击检测方法得到的攻击事件进行关联分析,并与APT攻击检测模型进行路径匹配,通过攻击路径的匹配度来判断系统受到的攻击中是否存在APT攻击。实验表明,在攻击检测模型相对完整的情况下,对APT攻击的检测能够达到较高的准确率。
关键词
apt 攻击检测
关联分析
路径匹配
时间窗
Keywords
apt attack detection
association analysis lpath matching
time threshold
分类号
TP309
[自动化与计算机技术—计算机系统结构]
题名 基于沙箱的恶意文件与APT攻击检测方法改进研究
被引量:1
9
作者
张威武
朱江
马峥巍
王攀
赵康
机构
杭州市公安局
杭州安恒信息技术股份有限公司
出处
《智能物联技术》
2022年第5期23-31,42,共10页
文摘
本文对基于沙箱技术的恶意文件与APT攻击检测方法进行了研究,并提出一种轻量级多元融合检测方法。该方法利用虚拟机技术结合内核驱动实现轻量化的容器,在一个虚拟机中同时对多个可疑文件进行检测,互不干扰,达到快速检测的目的;通过加强沙箱逃逸对抗,提高检出率。此方法可以采集和分析网络流量,识别其中的可疑C&C IP/URL,根据APT攻击各个阶段的行为特征,从多个维度进行深层次的分析检测。测试结果表明,本文方法大大提高了恶意文件检测速率和检出比例,有效降低检测结果误报比率。
关键词
沙箱技术
恶意文件
apt 攻击检测
逃逸对抗
物联网
信息安全
Keywords
sandbox technology
malicious files
apt attack detection
escape confrontation
IoT
information safety
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
题名 欧盟网络防御政策研究
被引量:3
10
作者
赵慧
机构
中资网络信息安全科技有限公司
出处
《信息安全研究》
CSCD
北大核心
2024年第1期94-96,共3页
文摘
欧盟于2013年提出制定网络防御政策,于2022年底发布《欧盟网络防御政策》联合公报,持续深化并实施其网络防御政策.首先从联合开展网络防御的必要性、态势感知在网络防御中的作用、多层面推动网络防御合作等方面总结了欧盟联合公报的主要观点;然后从深化网络防御政策、落实网络防御政策、协同合作保护关键基础设施安全等方面深入分析了欧盟网络防御政策的特点;最后给出了加强我国关键基础设施安全的3点启示和建议.
关键词
网络防御
态势感知
apt检测
安全运营中心
Keywords
cyber defence
situational awareness
apt detection
security operation center
分类号
TP309
[自动化与计算机技术—计算机系统结构]
题名 APT攻击检测在大数据分析中的应用
被引量:2
11
作者
丁顺莺
机构
福建农业职业技术学院
出处
《网络安全技术与应用》
2023年第6期57-59,共3页
文摘
互联网技术为大众带来方便,隐性的网络危险却在暗处一直伺机对用户计算机进行攻击。APT攻击(高级可持续性威胁)是一种新的黑客攻击方法,与传统病毒相比,其具有攻击持续性、高隐蔽性、长期潜伏等特性,因而传统病毒防护技术难以对其进行有效检测与防护,并且会耗费大量时间、人力成本。因而,为了动态监测APT攻击,文中在研究APT进攻特征和方式的基础上,基于大数据技术提出一种能够有效提高APT攻击检测效率的系统方案。实验结果表明,该预测模型能够有效地对攻击目标进行预警,具有较好的扩展性和实用性。
关键词
apt 攻击检测
大数据
应用
分类号
TP3
[自动化与计算机技术—计算机科学与技术]
题名 人工智能的安全隐患及其实际应用
12
作者
程军生
机构
上海微盟企业发展有限公司
出处
《科学与信息化》
2023年第10期31-34,共4页
文摘
近年来,人工智能技术在国内应用范围越来越广泛,涉及智能家居、无人驾驶、网络安全等多个领域。然而人工智能并非只有优点,其在实际应用中也表现出了不少安全隐患。本文以网络安全领域为例,对人工智能在该领域中的应用情况进行了介绍,同时指出了人工智能技术存在的安全隐患,为人工智能技术提供了未来改进优化的可能方向。
关键词
人工智能
安全隐患
apt检测
Keywords
artificial intelligence
safety hazards
apt detection
分类号
TP3
[自动化与计算机技术—计算机科学与技术]
题名 人工智能在网络安全领域的应用及技术综述
被引量:23
13
作者
彭祯方
邢国强
陈兴跃
机构
天融信科技集团
[
出处
《信息安全研究》
2022年第2期110-116,共7页
文摘
与发达国家相比,我国在人工智能领域的基础研究和技术应用方面起步比较晚,特别是人工智能在网络安全这个重要领域的应用,国内外的差距还非常明显,从而严重影响了我国网络空间安全能力水平的提升.本文详细阐述了人工智能与网络攻击、网络防御之间的关系,广泛调研了国内外主流信息安全公司在人工智能方面的应用现状,提出了APT检测、0Day漏洞挖掘、云安全是影响网络空间安全能力水平的3大核心领域,深入分析了人工智能技术分别在这3个领域应用的关键技术,并提出了人工智能技术存在的安全隐患,指出人工智能技术并非包治百病的灵丹妙药,为下一步我国信息安全行业如何深度研究和应用人工智能技术提供了科学的参考依据.
关键词
网络安全
人工智能
apt检测
漏洞挖掘
云安全
Keywords
cybersecurity
artificial intelligence
apt detection
vulnerability mining
cloud security
分类号
TP18
[自动化与计算机技术—控制理论与控制工程]
TP393.08
[自动化与计算机技术—计算机应用技术]
题名 ETW在APT进程检测中的应用场景
14
作者
吴红
机构
国网眉山供电公司
出处
《网络安全技术与应用》
2020年第12期29-31,共3页
文摘
本文介绍Windows系统内置的Event Tracing for Windows(ETW)架构及其在APT进程检测上的用途。并提出了一种基于ETW技术的APT检测方案,该方案使用ETW作为数据源,记录进程的文件系统操作、网络通信等行为并做进一步分析,从而标记可疑的APT进程。
关键词
安全建设
apt检测
ETW
威胁分析
分类号
TP309
[自动化与计算机技术—计算机系统结构]
题名 基于序列特征提取的溯源图上APT攻击检测方法
被引量:5
15
作者
梁若舟
高跃
赵曦滨
机构
清华大学软件学院
出处
《中国科学:信息科学》
CSCD
北大核心
2022年第8期1463-1480,共18页
基金
国家重点研发计划(批准号:2018YFB1703404)
国家自然科学基金(批准号:62076146,U1801263,U20A6003,U19A2062)
广东省重点领域研发计划(批准号:2020B010164001)资助项目。
文摘
在真实场景,特别是工业场景下的高级持续性威胁(advanced persistent threat,APT)具有复杂性和长期性,但当前方法无法有效提取攻击中的长期关联关系.针对这一问题,本文提出一种基于溯源图的APT攻击检测方法SeqNet.SeqNet采用序列特征提取方式,实现APT攻击检测.在SeqNet中,首先将描述系统运行状态的溯源图序列转化为特征向量序列,然后使用GRU(gate recurrent unit)模型提取系统状态变化特征,并使用结合局部注意力机制的编解码器模型训练GRU模型,最后利用K-means聚类方法对系统正常行为进行建模.本文在5个公开数据集StreamSpot,wget,shellshock,ClearScope和CADETS上进行了实验,并与当前具有代表性的方法进行了对比.本文方法在5个数据集上都取得了相似或更好的效果.实验结果证明本文方法能够实现真实场景下的APT攻击检测.
关键词
apt 攻击检测
溯源图
异常检测
序列特征提取
局部注意力机制
Keywords
apt attack detection
provenance graphs
anomaly-based detection
sequence feature extraction
local attention mechanism
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
题名 网络安全分析中的大数据技术应用的探讨
被引量:1
16
作者
范月祺
机构
山西省物流技术学校
出处
《信息通信》
2018年第6期217-218,共2页
文摘
随着计算机、智能手机逐渐成为我国民众标配,近年来我国网络环境日趋复杂化,而受云技术、虚拟化技术影响,网络边界、主机边界出现的动态和模糊也必须得到关注,基于此,文章简单分析了网络安全分析中的大数据技术,并详细论述了大数据技术在网络安全分析中的具体应用,希望由此能够为相关业内人士带来一定启发。
关键词
网络安全分析
大数据技术
apt 攻击检测
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
题名 APT攻击检测与防御
17
作者
杨帆
李玥
孟江涛
机构
陕西省网络与信息安全测评中心
出处
《中国科技成果》
2015年第1期47-49,共3页
文摘
近些年网络安全事件频频发生,安全威胁发生了很大变化,尤其是高级持续性威胁(简称APT)有愈演愈烈之势,使得传统的安全防御工具已难以对其进行有效的防御。自2010年Google承认遭受严重黑客攻击之后,APT高级持续性威胁便成为信息安全圈子人尽皆知的“时髦名词”,当然对于像Google、RsA、Comodo等深受其害的公司而言APT无疑是一场噩梦,噩梦的结果便是对现有安全防御体系的深入思考。而“棱镜”事件警示我们,我国在信息安全领域急需自主可控,对付APT攻击同样如此。本文作者将从所从事的信息安全领域工作出发,通过大量的APT产品测试和分析,阐述针对APT攻击如何进行有效检测和防御。
关键词
apt 攻击检测
apt 防范机制
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
题名 基于云平台下APT攻击检测与防御技术
18
作者
吴晓天
机构
中国电信股份有限公司珠海分公司
出处
《IT经理世界》
2020年第6期50-50,63,共2页
文摘
云平台在政企行业得到了快速的发展和普及应用,为了保证云平台的安全,需要结合云平台特点有效检测出APT攻击,并且主动采取防御措施.
关键词
云平台
apt 攻击检测
防御技术
分类号
TP207
[自动化与计算机技术—检测技术与自动化装置]