Early Detection and mitigation of multi-stage network attacks

Martin Husák · 2015

V oblasti monitorovani pocitacových siti existuje cela řada metod detekce utoků v siti, ktere ovsem ve větsi miře detekuji až samotný pokus o průnik do systemu. Vzhledem ke zpožděni danemu zpracovanim a vyhodnocenim naměřených dat se casto stava, že utok je detekovan a ohlasen až pote, co utocnik dokoncil průnik systemu a stihl způsobit skodu. Mnoho utoků vsak spojuje to, že utocnik nejprve vyhledava vhodne cile (provadi průzkum sitě) a posleze na vybrane cile utoci. Pokud bychom byli schopni detekovat utok již ve fazi připravy, mohli bychom nastavit přislusna bezpecnostni opatřeni jestě dřive, než dojde k samotnemu průniku, a přispět tak k větsi bezpecnosti sitě. Primarně nas zajima prostředi větsich siti, ve kterých je obtižne zabezpecit vsechny koncove stroje a podrobně monitorovat provoz v siti. Cilem prace je zmapovat aktualně použivane metody průzkumu sitě a navrhnout metody jejich detekce, navrhnout metody predikce průniku do systemu na zakladě detekovaných uda- losti a ověřit ucinnost navržených metod v simulovanem i realnem prostředi. Metody prů- zkumu sitě budou identifikovany na zakladě pozorovani siťových pasti (honeypotů) a jejich siťoveho provozu. Siťový provoz bude měřen pomoci siťových toků, na stejnem principu budou navrženy i detekcni metody. V ramci predikce budou vytvořeny modely utoků v siti obsa- hujici jak průzkum sitě, tak samotný utok. Na zakladě rozpoznani prvnich kroků utocnika bude idetifikovan postup utocnika a odhadnuty sekvence jeho dalsich kroků. Vyhodnoceni ucinnosti predikce utoku bude provedeno přesměrovanim podezřeleho siťoveho provozu na siťovou past, kde bude připadný utok analyzovan, aniž by ohrozil realne systemy v siti. Diky vcasne detekci a predikci průniku bude možne zareagovat na utok dřive, než dojde k průniku do systemu.

Read the paper · More papers on PaperTik