基于大数据分析的APT攻击检测研究综述
2015-01-06付钰李洪成吴晓平王甲生
通信学报 2015年11期
付钰,李洪成,吴晓平,王甲生
(海军工程大学 信息安全系,湖北 武汉 430033)
1 引言
在全球网络信息化程度高速发展的大背景下,具备隐蔽性、渗透性和针对性的高级持续性威胁(APT, advanced persistent threat)对各类高等级信息安全系统造成的威胁日益严重,针对特定目标的有组织的APT攻击日益增多,国家、企业的网络信息系统和数据安全面临严峻挑战[1~3]。例如,2008年中国长城网遭遇到美国国防部网络黑客的攻击渗透,被植入后门并窃取情报;2010年的“震网”经过多年的准备和潜伏,成功攻击了位于物理隔离内网中的工业控制系统,迟滞了伊朗的核计划;2011年的“夜龙行动”窃取了多个跨国能源巨头公司的高度敏感内部文件;2012年的超级病毒“火焰”成功获取了中东各国大量的机密信息[4~6]。可以看出,APT攻击已经对各类关键信息基础设施安全造成巨大威胁,开展APT攻击防御工作刻不容缓。
在APT攻击防御工作中,攻击检测是安全防护和加固的前提和依据,也是APT攻击防御中最困难的部分[7],因此检测技术已成为当前APT攻击防御领域的研究热点。然而,从典型案例来看,APT攻击具有极强的隐蔽能力和针对性,传统的检测设备面对APT攻击大多束手无策[8]。
由于网络中的安全数据具有体量巨大、来源多样、增涨速度快和价值密度低等大数据典型特点[9],所以基于网络大数据分析的安全检测技术近年来逐步兴起。该技术可以实现海量网络安全数据的深度关联分析,并对宽时间窗内的多类型安全事件进行智能关联,因此在检测APT攻击方面具有明显优势。……
登录APP查看全文
