توصيفگر ها :
سيستم تشخيص نفوذ , سيستم مديريت اطلاعات و رويدادهاي امنيتي , زنجيرهي انهدام حمله , حملهي تركيبي , حملهي توزيعشده , حملهي بلندمدت
چكيده فارسي :
در سالهاي اخير دستهي جديدي از حمَلات سايبري تحت عنوان تهديد ماناي پيشرفته گسترشيافتهاند كه نسخهي جديد و پيچيدهتري از حملات چندمرحلهاي هستند. مهاجمين اين حملات، گروههاي سازماندهي شده با بودجه و منابع قابلتوجه هستند. تهديد ماناي پيشرفته به حملات پيچيده، چندمرحلهاي، بلندمدت، توزيعشده و تركيبي گفته ميشود. هدف اين حملات، اغلب جاسوسي و سرقت اطلاعات سامانههاي ارتباطي و اطلاعاتي سازمانهاي دولتي، نظامي و صنعتي است. با توجه به پيچيدگي و ويژگيهاي خاص تهديد ماناي پيشرفته، سامانههاي تشخيص نفوذ سنتي بهطور عمده قادر به تشخيص آنها نميباشند. ازاينرو، در اين پاياننامه، تلاش شده است روشي جهت تشخيص بلادرنگ تهديد ماناي پيشرفته، با استفاده از همبستهسازي هشدارها ارائه شود. تمركز روش معرفيشده بر تشخيص تهديد ماناي پيشرفتهي بلندمدت، توزيعشده و تركيبي است. به همين منظور، در راهكار پيشنهادي پس از جمعآوري تمامي رويدادهاي سطح شبكه و سيستمعامل، با استفاده از مجموعه قوانين تعريفشده، هشدارهايي مبني بر رخداد تكنيكهاي مهاجمين در مراحل تهديد ماناي پيشرفته توليد گرديده است. سپس، بهمنظور ذخيرهسازي و بررسي همبستگي ميان هشدارها در اين راهكار، از ساختار دادههاي كدبوك استفادهشده است. استفاده از اين ساختار داده كمك بسزايي در كاهش زمان پردازش و حافظهي مصرفي فرآيند تشخيص حمله كرده است. در اين پژوهش، ارزيابي روش پيشنهادي در قالب چهار آزمايش با اهداف مختلف انجام گرديده است. بهطور ميانگين مقادير بازخواني، نرخ مثبت غلط و دقت، در چهار آزمايش مختلف به ترتيب برابر با 4/85، 73/1 و 86 درصد بوده است. با توجه به پيچيدگي تهديد ماناي پيشرفته، مقادير بهدستآمده مقادير قابلتوجهي است.
چكيده انگليسي :
In recent years, a new category of cyber attacks has been developed under the name of Advanced Persistent Threats, which is a new and more sophisticated version of multi-stage attacks. The attackers of these attacks are organized groups with significant budgets and resources. APT is a complex, multi-stage, long-term, distributed and hybrid attack. The aim of these attacks is often espionage and information theft of communication and information systems of government, military and industrial organizations. Due to the complexity and specific characteristics of APT, traditional intrusion detection systems are mostly unable to detect them. Therefore; In this thesis, an attempt has been made to present a method for the real-time detection of APT using the correlation of alerts. The focus of the presented method is on long-term, distributed, and hybrid APT detection. For this purpose, in the proposed solution after collecting all network and operating system level events; By using the set of defined rules, alerts about the occurrence of attackers' techniques in APT steps have been generated. Then, to store and check the correlation between alerts in this solution, the codebook data structure has been used. The use of this data structure has greatly helped in reducing the processing time and memory consumption of the attack detection process. In this research, the evaluation of the proposed method has been done in the form of four experiments with different objectives. On average, the values of recall, false positive rate, and accuracy in four different tests were equal to 85.4%, 1.73%, and 86%, respectively. Given the complexity of the APT, the amounts obtained have been significant.