ÖÇÄÜÇå¾²ÔËÓªµÄ¡°×¼±¸Òí¡±|dz̸֪ʶͼÆ×ÊÖÒÕÔõÑù¸³ÄÜÖÇÄÜÇå¾²ÔËÓª
2021-03-15
»ùÓÚÈ˹¤ÖÇÄܵÄÇå¾²ÔËÓªÊÖÒռƻ®£¨AISecOps£©½«´ó·ùÌáÉýÍþв¼ì²â¡¢Î£º¦ÆÀ¹À¡¢×Ô¶¯»¯ÏìÓ¦µÈÒªº¦ÔËÓª»·½ÚµÄ´¦Öóͷ£Ð§ÂÊ£¬´ó·ùïÔ̶Ôר¼ÒÂÄÀúµÄÒÀÀµ£¬ÖúÁ¦ÍøÂçÇå¾²ÔËÓª¹¤ÒµµÄÊÖÒÕÉý¼¶¡£½üÄêÀ´£¬ÖªÊ¶Í¼Æ×ÊÖÒÕ»ñµÃÁËѸËÙÉú³¤£¬±¾ÎÄÖ¼ÔÚ̽ÌÖÖÇÄܵÄÇå¾²ÔËÓªÊÖÒÕÖÐ֪ʶͼÆ×ÊÖÒÕµÄÓ¦ÓüÛÖµ¡¢¹¹½¨ÌôÕ½¼°ÄѵãËùÔÚ¡£¡£
Ò»¡¢¸ÅÊö
ÍøÂçÇéÐÎ×Ô¼º¿ÉÒÔÓëͼÊý¾Ý½á¹¹ÍŽᣬÒò´Ë½«ÖªÊ¶Í¼Æ×ÊÖÒÕÒýÈëµ½ÖÇÄÜÇå¾²ÔËÓªÖо߱¸¿ÉÐÐÐÔ¡£ÖªÊ¶Í¼Æ×µÄ¿´·¨ÓɹȸèÌá³ö£¬ÊµÖÊÉÏÊÇÒ»ÖÖ½Ð×öÓïÒåÍøÂçµÄ֪ʶ¿â¡£Çå¾²ÔËӪ֪ʶͼÆ×ÊÇÒÔÇå¾²ÔËÓªÁìÓò֪ʶͼÆ×Ϊ½¹µã£¬ÃæÏòÍøÂçÇéÐÎÊý¾Ý¡¢ÍþвÐÐΪÊý¾Ý¡¢ÍþвÇ鱨Êý¾Ý¡¢Çå¾²ÔËӪ֪ʶ¿âµÈ£¬¹¹½¨±¾Ì廯¡¢±ê×¼»¯¡¢È«¾Ö»¯µÄ֪ʶ½á¹¹¡£ÏÖÔÚͼ½á¹¹ÒÔ¼°Í¼ÆÊÎöËã·¨µÄÑо¿Éú³¤Ñ¸ËÙ£¬Í¼½á¹¹¼°Í¼Ëã·¨Ò²ÒѾ±»Ó¦Óõ½ÍøÂçÇå¾²³¡¾°ÖС£
º£ÄÚ·½Ã棬ÒÑÓÐÐí¶à²úÆ·ºÍÑо¿¹Ø×¢Çå¾²Êý¾ÝµÄͼÆÊÎöÒªÁì¡£ÀýÈ磬Ñо¿Ö°Ô±[1]ÍŽá֪ʶͼÆ×Éè¼ÆÁ˶à¸ö±¾Ìå¶ÔÕû¸öÍøÂçÍþв¾ÙÐн¨Ä£ÆÊÎö£¬²¢¼æÈÝMITRE µÄCAPEC¡¢MAEC ºÍATT&CK µÈÄ£×ӵĽÓÈëÓëʹÓã¬Äܹ»´Ó¶àÖÖÍþвÇ鱨ÖÐÌáȡҪº¦ÐÅÏ¢²¢×÷Ϊ֪ʶ¶Ô֪ʶͼÆ×¾ÙÐÐÀ©Õ¹¡£
Ö»¹ÜÒ»Ö±ÓÐеÄÊÖÒÕºÍÄ£×ÓÒýÈ룬µ«ÊÇʵÏÖÖÇÄÜÇå¾²ÔËÓªÒÀ¾É±£´æÐí¶àÔֵ㣬ÀýÈ磺1¡¢ÍøÂç¹¥»÷ÊֶεÄһֱǰ½øµ¼ÖÂÍøÂçÍþвÆÀ¹ÀÄѶÈÒ»Ö±Ôö´ó£»2¡¢ÏÖÓÐÇå¾²×°±¸¼ì²âÍøÂç¹¥»÷ÐÐΪ±¬·¢µÄ¸æ¾¯ÊýÄ¿ÖØ´ó£¬ÔõÑù´Óº£Á¿¸æ¾¯ÖÐÕÒµ½ÕæÕýµÄÍøÂç¹¥»÷ÊÇÒ»ºÆ½ÙÌ⣻3¡¢ÓÉÓÚ¹¥»÷ÊֶεĶàÑùÐÔºÍÖØ´óÐÔÒÔ¼°Êý¾ÝÊÕÂ޵ȵ¼ÖµĹ¥»÷Á´Â·¶ÏÁÑ£¬ÎÞ·¨Ëø¶¨¸Ã¹¥»÷ÐÐΪµÄÉÏÏÂÎÄ¡£
ÏÖÔÚÇå¾²Ö°Ô±ÐèÒªÈ˹¤´Óº£Á¿µÄ¸æ¾¯ÐÅÏ¢ÖÐÈ¥¾ÙÐÐÍþвÆÀ¹À£¬½ø¶ø¹ØÁªËÝÔ´£¬ÆÊÎö·¢Ã÷¹¥»÷·¾¶£¬Çå¾²·À»¤µÄÄѶȺܴó¡£Òò¶øÌáÈ¡Çå¾²ÔËÓªÖеÄר¼Ò֪ʶ£¬¹¹½¨ÖªÊ¶Í¼Æ×ÒýÈëµ½Çå¾²ÔËÓªÖУ¬Í¨¹ýÌõÀí»¯µÄÆÊÎöʹÇå¾²ÔËÓªÔ½·¢ÖÇÄÜ£¬¾ß±¸Ö÷ÒªµÄÑо¿ÒâÒåºÍÓ¦ÓüÛÖµ¡£
¶þ¡¢ÖªÊ¶Í¼Æ×¸³ÄÜÖÇÄÜÇå¾²ÔËÓª
½«ÖªÊ¶Í¼Æ×Ó¦Óõ½ÖÇÄÜÇå¾²ÔËӪ֮ǰ£¬Ê×ÏÈÐèÒªÃ÷È·µÄÊÇ£¬ÖÇÄÜÇå¾²ÔËÓªÓªÒµÊÇ·ñÐèҪ֪ʶͼÆ×µÄ¼ÓÈë¡£ÔÚº£Á¿µÄÇå¾²Êý¾Ýºäըϣ¬ÖÇÄÜÇå¾²ÔËÓªÐèҪǿÁҵĿÉÊÓ»¯ÐèÇ󣬵±·¢Ã÷¹¥»÷ÐÐΪµÄʱ¼ä£¬Ðè񻃾¼°µ½ÖÖÖÖÐÐΪ֮¼äÒò¹ûÒÀÀµ¹ØÏµµÄÉî¶ÈËÑË÷£¬×ۺ϶à¸ö·½ÃæÇå¾²Êý¾ÝµÄ¹ØÁªÆÊÎö£¬¸ÃÁìÓòÊ®·ÖÒÀÀµÓÚÇ徲ר¼ÒµÄÂÄÀú¡£³ý´ËÖ®ÍâËæ×Ÿ߼¶Ò»Á¬ÍþвµÄÒ»Ö±Éú³¤£¬ÖØ´óµÄÍøÂç¹¥»÷ÍùÍùÒþ²ØÔÚÖØ´óµÄ¹ØÏµÍøÂçÊý¾ÝÖС£ÖªÊ¶Í¼Æ×¾ÍÊÇΪ´ËÀàÎÊÌâËùÉè¼ÆµÄ£¬Òò´Ë֪ʶͼÆ×¿ÉÒÔÍÆ¶¯ÖÇÄÜÇå¾²ÔËÓªµÄÉú³¤¡£
֪ʶÌåÏÖÊÖÒÕºÍ֪ʶ»ñÈ¡ÊÖÒÕÊÇÄÜ·ñÀÖ³ÉÓ¦ÓÃ֪ʶͼÆ×µÄÒªº¦¡£ÖªÊ¶ÌåÏÖÊÖÒÕÖ÷ÒªÊÇÉèÖÃÊý¾Ý´¦Öóͷ£µÄÁ£¶È£¬ÓÉÓÚ²î±ðÈ˵ÄÈÏÖªÊDzî±ðµÄ£¬Õâµ¼ÖÂÁ£¶ÈµÄÉèÖÃÃæÁÙÖØ´óµÄÌôÕ½¡£¹¹½¨Çå¾²ÔËÓªµÄ֪ʶͼÆ×ʱÐèҪ͎áר¼Ò֪ʶÀ´È·¶¨ÖªÊ¶µÄÁ£¶È¡£ÖªÊ¶»ñÈ¡ÊÖÒÕÊÇʹÓÃÏÖÓÐ×Ô¶¯»¯µÄÊÖÒÕÍê³É֪ʶµÄ»ñÈ¡£¬ÖªÊ¶µÄÖÊÁ¿ÊÇ֪ʶͼÆ×ÖÊÁ¿µÄÒªº¦¡£
ËÑË÷ÁìÓò×îÔçÓ¦ÓÃ֪ʶͼÆ×ÊÇΪÁËÌṩÓû§ÏëÒªµÄÄÚÈÝ£¬ÈÃÓû§ÕÒµ½×Ô¼º×îÏëÒªµÄÄÇÖÖ¼ÄÒ壬½«ÍøÒ³ËÑË÷Éý¼¶ÎªÓïÒåËÑË÷[2]¡£Çå¾²ÔËӪ֪ʶͼÆ×ÊÇΪÁ˸¨ÖúÇå¾²ÔËÓªÖ°Ô±ÆÊÎöÏ¢Õù¾öÇå¾²ÎÊÌâ¡£¡¶AISecOps ÖÇÄÜÇå¾²ÔËÓªÊÖÒհׯ¤Êé¡·[3]ÖÐÖÇÄÜÇå¾²ÔËÓªÇ°ÑØÊÖÒÕͼÆ×¾ÍÌáµ½ÁË֪ʶͼÆ×ÔÚÇå¾²ÔËÓªÖеÄ×÷Óã¬ÆäÖ¸³ö³¬ÈÚºÏ֪ʶͼÆ×ÊÇÔËÓªÊý¾Ý¹ØÁªÆÊÎö¡¢ÖÇÄܾöÒé¡¢Ðж¯ÏìÓ¦µÄÖ÷ÒªÊý¾Ý»ù´¡ÉèÊ©¡£Ö»¹Ü½üÄêÀ´ÓÐÖî¶àÑо¿ÊÂÇéºÍ³§É̲úÆ·ÔÚÒ»Á¬Ì½Ë÷¶àÔ´Êý¾ÝµÄÈںϼƻ®ÓëÇå¾²ÁìÓò֪ʶͼÆ×µÄ¹¹½¨ÒªÁ죬ÔÚ³¬ÈÚºÏ֪ʶͼÆ×µÄÉè¼Æ¡¢ÊÖÒÕʵÏֵȶà¸ö·½Ã棬ÈÔ±£´æ¶à·½ÃæµÄÌôÕ½¡£

ͼ1ÖÇÄÜÇå¾²ÔËÓªÇ°ÑØÊÖÒÕͼÆ×[3]
ÖÇ»ÛÇ徲֪ʶͼÆ×[1]£¨Intelligent Cyber Security Knowledge Graph£©ÊÇ֪ʶͼÆ×ÔÚÍøÂçÇå¾²ÁìÓòµÄÏÖʵӦÓ㬰üÀ¨»ùÓÚ±¾ÌåÂÛ¹¹½¨µÄÇ徲֪ʶ±¾Ìå¼Ü¹¹£¬ÒÔ¼°Í¨¹ýÍþв½¨Ä£µÈ·½·¨¶Ô¶àÔ´Òì¹¹µÄÍøÂçÇå¾²ÁìÓòÐÅÏ¢£¨ Heterogeneous Cyber Security Information£©¾ÙÐмӹ¤¡¢´¦Öóͷ£¡¢ÕûºÏ£¬×ª»¯³ÉΪµÄ½á¹¹»¯µÄÖÇ»ÛÇå¾²ÁìÓò֪ʶ¿â¡£
Õë¶ÔÐÅÏ¢Çå¾²ÁìÓò֪ʶͼÆ×¹¹½¨µÄÁ½¸öÒªº¦ÒªËØ£¬¹¹½¨ÁËÍþвԪÓïÑÔÄ£×Ó¶ÔÍþв֪ʶµÄ½á¹¹»¯ÐÎò£¬°üÀ¨¿´·¨¡¢ÊµÌå¡¢ÊôÐԵĽç˵ÒÔ¼°ÖªÊ¶¹ØÏµµÄ½ç˵¡£Ñо¿ÖÐÒÀ¾ÝSTIX2.0ÒÔ¼°ÁìÓòר¼Ò֪ʶ£¬¹¹½¨Èý²ãÇ徲֪ʶͼÆ×£¬Èçͼ2Ëùʾ£¬ÖªÊ¶Í¼Æ×¸¨ÖúÇå¾²ÊÂÎñÆÊÎö¡¢Çå¾²ºÏ¹æ±ê×¼¡¢APT×·×ÙËÝÔ´µÈÏÖʵӪҵ³¡¾°ËùÐèµÄÊý¾ÝÌåÏÖºÍÓïÒå¹ØÏµ,ÆäÖÐ,ÐÅÏ¢²ãΪ֪ʶͼÆ×´ÓÍâ½ç³éÈ¡µÄ֪ʶʵÌ壬֪ʶ²ãºÍÖǻ۲ãΪÐÅÏ¢Çå¾²ÁìÓòÒªº¦¿´·¨¼°ÕâЩ¿´·¨Ö®¼äµÄÂß¼ÓïÒå¹ØÏµ[4]¡£

ͼ2 Ç徲֪ʶͼÆ×
ºÏÀíµÄÉè¼Æ±¾Ìå¿âÊÇͼ½á¹¹Éè¼ÆµÄÒªº¦Ê¹Ãü£¬¹¹½¨Çå¾²ÔËӪ֪ʶͼÆ×µÄÄѵãÒ²ÊÇÔÚÓÚ±¾ÌåµÄ¹¹½¨ÒÔ¼°ÆäÖ®¼äµÄ¹ØÏµÍÚ¾ò¡£±¾Ìå°üÀ¨Í¼ÖÐʵÌ壨½Úµã£©ÀàÐÍ¡¢ÊµÌåµÄÊôÐÔÀàÐÍÒÔ¼°ÊµÌå¼äµÄ¹ØÏµÀàÐÍ£¨¼´ÊµÌåÖ®¼ä±ßµÄÀàÐÍ£©£¬¼´ÌåÏÖͼ½á¹¹µÄÁýͳ¿´·¨½á¹¹“Àà”¡£±¾Ìå¿âµÄÉè¼Æ²»µ«Òª×ñÕÕÒ»¶¨µÄ¹æ·¶±ê×¼£¬²¢ÇÒÇкÏÌØ¶¨Ó¦Ó󡾰ϵÄÖ¸¶¨ÐèÇó¡£ÀýÈ磬ATT&CK£¨AdversarialTactics, Techniques, and Common Knowledge£©ÊÇÒ»¸ö¹¥»÷ÐÐΪ֪ʶ¿âºÍÍþв½¨Ä£Ä£×Ó£¬×ÔÐû²¼ÒÔÀ´ÒÑÖð½¥Éú³¤ÎªÍøÂçÍþвÆÊÎöÓᄈϵÄͨÓÃÔªÓÆäÌṩÁËËĸö½¹µãµÄʵÌ壨սÊõ, ÊÖÒÕ, Èí¼þ, ×éÖ¯£©¼°ÆäÖ®¼äµÄ¹ØÏµ£¬¶øCAPEC ÔòÖ÷ÒªÁýÕÖTTP¡¢·À»¤ÊֶΡ¢Å³ÈõÐԵȿ´·¨£¬ÈôÊÇÖ±½Ó²ÎÕÕSTIX 2.0£¬ÔòÐèÒªÁýÕÖÊ®ÓàÖÖ¹¤¾ß¡£
Òò´Ë¹¹½¨¿ÉÓᢿÉÍØÕ¹µÄ֪ʶͼ£¬ÐèÒª´ÓÏêϸ³¡¾°ÈëÊÖÖð²½À©Õ¹¡£³ý´ËÖ®Íâ²Î¿¼ÒÑÓÐ֪ʶÀ´¹¹½¨Çå¾²ÔËӪ֪ʶͼÆ×Ðè×¢ÖØµÄÊÇÇå¾²ÔËÓªµÄ¸æ¾¯¹æÔòÓëATT&CKµÈ֪ʶ¿âÖ®¼äµÄ¹ØÁªÐèÒªºÜÊÇÖØ´óµÄÐÅÏ¢³éÈ¡ÄÜÁ¦ºÍºÜÊÇÖØ´óµÄÁýͳÏÈÑé֪ʶ[5]£¬Ïֽ׶θÃÀú³Ì½ÓÄÉ×Ô¶¯ÏµÍ³ÊÇÄÑÒÔʵÏֵġ£¼øÓÚ´ó¹æÄ£·Ç½á¹¹»¯Îı¾ÖаüÀ¨´ó×ÚʵÌåºÍ¹ØÏµÔëÉù£¬¶ÔÇå¾²ÔËÓªÁìÓòµÄ֪ʶ³éÈ¡£¬»áÔì³Éͳ¼ÆÌõÀí¡¢ÓïÒåÌõÀíµÄ×ÌÈÅ£¬Òò´ËÔÚ֪ʶ³éÈ¡µÄÀú³ÌÖÐÐè¾ÙÐÐģʽºÍÖ¸ÎÆµÄ¹ýÂË£¬ÒÔÌáÉý³éȡ֪ʶµÄÖÊÁ¿ÒÔ¼°ÖªÊ¶ÍØÕ¹µÄЧÂÊ¡£
×ÛÉÏËùÊö£¬ÔÚ¹¹½¨Çå¾²ÔËӪ֪ʶͼÆ×µÄÀú³ÌÃæÁÙ×ű¾Ìå¿âÉè¼Æ£¬ÖªÊ¶¿â¹ØÁª£¬ÖªÊ¶³éÈ¡£¬ÒÔ¼°ÖªÊ¶ÍØÕ¹µÈ¶à·½ÃæµÄÌôÕ½¡£Çå¾²ÔËӪ֪ʶͼÆ×»ñȡ֪ʶµÄÀú³ÌÐèҪƾ֤ÏÖʵӦÓó¡¾°¸Ä±ä»òÔöÌíÀ´Ò»Ö±ÓÅ»¯ºÍÍÆÀíÍêÉÆ¡£½«Ìض¨Çå¾²ÔËÓª³¡¾°ÖÐÕæÊµÍøÂçµÄÍþвÐÐΪµÄ֪ʶ¿âת»¯ÎªÆóÒµ×ÔÉíµÄÇå¾²ÔËӪ֪ʶͼ£¬ÐèÒªÆóÒµ½¨Éè×ÔÉíÇå¾²ÔËÓª³¡¾°µÄ¹¥»÷ʵÑé¾Ö£¬Ò»Ö±ÐÞÕý֪ʶ½á¹¹¡£
ÔÚÌØ¶¨Çå¾²ÔËÓª³¡¾°Ï£¬Óɹ¥·À֪ʶ¸»ºñµÄÇ徲ר¼Ò¹ØÓڸ澯Êý¾Ý¼°Çå¾²ÔËӪ֪ʶ¾ÙÐÐɸѡ¹¹½¨Í¼Æ×£¬¸ÃÀú³Ì²»µ«ÐèҪ˼Á¿ÏÖÓи澯¡¢¹¥»÷ÊÖ·¨¼°ÏìÓ¦²Ù×÷£¬²¢ÇÒÐèҪ˼Á¿Î´À´¿ÉÄܱ¬·¢µÄת±ä£¬Ò»Ö±µÄϸ»¯Êý¾ÝÖ®¼äµÄÌõÀí¹ØÏµ£¬È·¶¨¸Ã³¡¾°ÏµÄ֪ʶÁ£¶È£¬¹¹½¨¸Ã³¡¾°ÏµÄÖÇÄÜÇå¾²ÔËӪ֪ʶͼÆ×£¬½ÓÄÉÖªÊ¶ÍÆÀíÄ£¿éÕ¹ÍûʵÌåÖ®¼äDZÔڵĹØÏµ£¬´Óº£Á¿¸æ¾¯ÖÐÕÒ³öδ±»¹Ø×¢µÄÍøÂç¹¥»÷ÐÐΪ£¬ÍÆÀí³öÒþ²ØÔÚÉîÌõÀíµÄÍøÂç¹¥»÷Íþв£¬ÎªÇå¾²ÔËÓªÌṩҪÁìºÍÕ½ÂÔ£¬ÒÔ˳Ӧָ¶¨³¡¾°ÏµÄÍþвÆÊÎöʹÃü¡£ËäȻδÀ´ÊÇÐèҪ̽Ë÷ÔõÑùƾ֤²î±ðµÄ³¡¾°À´Éè¼ÆÒ»¸öÍêÕûÖÇÄÜÇå¾²ÔËÓªÁìÓòͼÆ×µÄģʽ£¬Àû±ãÇ徲ר¼Ò֪ʶµÄÒ»Ö±ÈںϺÍÍêÉÆ¡£
Èý¡¢¿¢ÊÂÓï
֪ʶͼÆ×ÊǽüÄêÀ´ÐÂÐ˵ÄÊÖÒÕ£¬ÆäÓ¦ÓÿռäºÜ´ó¡£ÏÖÔÚÔÚÖÇÄÜÇå¾²ÔËÓªÖл¹Ã»ÓкܺõÄÓ¦ÓÃʵÀý£¬¿ÉÊÇ֪ʶͼÆ×ÁìÓòÒ»¸öÖ÷ÒªµÄÑо¿ÊÇÖªÊ¶ÍÆÀí£¬ÊÇÈ˹¤ÖÇÄÜÁìÓòÉú³¤µÄÖØµãÖ®Ò»¡£¶øAISecOpsÕýÊÇÈÃAI¾ß±¸Çå¾²ÔËÓªµÄ֪ʶ£¬¾ß±¸Ç徲֪ʶµÄÍÆÀíÄÜÁ¦£¬Òò´ËÒ»Ö±ÍêÉÆÖªÊ¶Í¼Æ×ÊÇAISecOpsµÄÒªº¦ÊÖÒÕÖ®Ò»¡£ÔõÑùÈÃ֪ʶͼÆ×¸üºÃµØ¸³ÄÜÖÇÄܵÄÇå¾²ÔËÓªÊÖÒÕ£¬Ôö½øAISecOps¸üºÃµØÉú³¤ÉÐÓкܳ¤µÄ·Ҫ×ߣ¬ÕâÐèÒªÍøÂçÇå¾²Ö°Ô±ÅäºÏ̽Ë÷¡£
²Î¿¼ÎÄÏ×
[1] »ùÓÚ֪ʶͼÆ×µÄAPT ×é֯׷×ÙÖÎÀí£¬¾ÅÓÎÀÏ¸ç¿Æ¼¼£¬https://cloud.tencent.com/developer/article/1556638
[2] https://baike.www.zhxhl.com/item/%E7%9F%A5%E8%AF%86%E5%9B%BE%E8%B0%B1/8120012?fr=aladdin
[3] ¡¶AISecOps ÖÇÄÜÇå¾²ÔËÓªÊÖÒհׯ¤Êé¡·, http://blog.nsfocus.net/wp-content/uploads/2020/12/AISecOps_White_Paper_NSFOCUS_20201218.pdf
[4] Ç徲֪ʶͼÆ×ÖúÁ¦ÄÚ²¿Íþвʶ±ð
[5] ATT&CK¿ò¼ÜÔÚÆóÒµÇå¾²ÔËÓªÖеľÖÏÞ

¾ÅÓÎÀϸçÔÆ







