RSA Conference 2019 阿里安全 Use model to deconstruct threats detect intrusion

以下内容根据RSA 阿里安全的PPT学习得来,如果涉及版权问题,请与我联系。我立即删除。

安全数据分析中机器学习和统计模型

Machine Learning vs. Statistical Modeling

机器学习:依赖数据和算法

Machine Learning: Rely on data and algorithms

  • 大量加了标签的数据Large amount of labeled data
  • 特征工程 / 日志嵌入Feature engineering / log embedding
  • 合适的学习算法 Proper learning algorithms

统计模型:依赖人的经验

Statistical Modeling: Rely on human’s experiences

  • 查找攻击行为的共同特征 Find common trait of attack behavior
  • 特征工程 Feature engineering
  • 合适的统计算法 Proper statistical algorithms

相比起来「机器学习」在攻击检测上效果不佳。

机器学习擅长找到「正常模式」,但是入侵是异常行为。不能简单认为异常数据就是非正常的那部分。

‘大数据’不等同于‘大标签(labeled)数据’,无人监督学习的准确度和召回率不能支持安全运营的应用。

很难定义一个合适的功能来判断是否一个记录代表入侵没有。只有“是或否”不足以做安全分析。

适合机器学习的场景是一些特定领域,容易积累标签数据的那种。比如垃圾邮件、DGA域名检测、网络爬虫检测。

解决办法:使用统计模型解构威胁

Solution: Use Statistical Modeling to Deconstruct Threats

关键点:入侵的发现路径

入侵通常需要很长时间,有多个阶段,路经多个节点。

因此安全数据分析的过程如下:

1)数据预处理

去除正常数据中的干扰项。

  • 正常行为导向模型:重复的行为总是正常的
  • 过滤出大概率的正常数据
  • 召回是最重要的指标

2)攻击模型

识别可疑行为。

  • 攻击导向模型:相同类型的攻击倾向于有同样的特征
  • 检索更多疑似攻击行为构成异常行为模型
  • 精确度是最重要的指标:假阳性(识别为攻击但其实不是真的攻击)成本最高。比如增加打印机可能会导致网络重新扫描;一些基于云的服务可能有心跳检测;防病毒工具可能使用DNS通道抽样可疑文件。

3)告警关联

基于风险给告警设置优先级。

  • 基于图形的路径发现和风险优先排序
  • 节点:资产、IP地址、网络
  • 连线:攻击关系、或者风险传播
  • 一对节点只能有一个连线,不管有多少告警在他们之间
  • 建立完整的攻击场景
  • 不同的攻击阶段
  • 资产的网络分布
  • 风险和每个告警的准确度
  • 精确度是最重要的指标:假阳性成本很高

真实攻击要一直保持总结在100个告警以内!(运营单天处理能力上限)

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,122评论 6 505
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,070评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,491评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,636评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,676评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,541评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,292评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,211评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,655评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,846评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,965评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,684评论 5 347
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,295评论 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,894评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,012评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,126评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,914评论 2 355

推荐阅读更多精彩内容