面向APT攻击的关联分析检测模型研究*
2015-03-29金渝筌董智馨
计算机工程与科学 2015年8期
李 杰,楼 芳,金渝筌,董智馨
(中国工程物理研究院计算机应用研究所,四川 绵阳621900)
1 引言
高级持续性威胁APT(Advanced Persistent Threat)攻 击 首 先 由USAF(United States Air Forces)在2006年提出,具有计划性、持续性以及高级持续性威胁等特性;更根本的特性在于此类攻击能够真正威胁到国家、公司或者企业的利益[1]。
目前国际上各国政府、商业组织对APT 攻击十分重视:美国军方发布的一项声明中,首次将网络战武器威胁排在恐怖袭击威胁之前;英国政府2013年发布的网络安全策略表明英国政府在2010年已将网络攻击作为英国国家最高的四个威胁之一;ENISA 发布的一项题为“网络攻击-传统攻击的新战场”的报告,呼吁欧洲政府和商业组织重视逐渐出现的攻击趋势(如APT);从已知APT 攻击、威胁及漏洞报告可看出,APT 已在商业领域产生了很大影响[2~5]。
国外研究人员主要通过蜜罐技术等[6~8]捕捉、分析企业遭受的攻击,从而判断是否遭受到APT攻击;或者基于可信计算,保证企业系统环境的安全。
国内对APT 攻击研究主要以网络安全企业宣传、分析资料为主:金山公司介绍了APT 攻击危害及防御策略,以及私有云安全防护产品[9];趋势科技根据APT 攻击的目标和关键特点提出了证券、商业方面长期管理解决方案[10];启明星辰公司提出了结合大数据分析,从全流量审计与日志审计的角度检测APT 攻击[11]。
从国内外的APT 攻击分析、检测以及防护方法或策略可以看出,研究人员对APT 攻击概念的认识逐步深入,但依旧缺乏有效的检测、防护体系。APT 攻击与传统攻击不同之处在于:它的攻击目的非常明确;……
登录APP查看全文
