0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

基于全网范围内的DNS数据对IOC数据集进行评估

牵手一起梦 来源:通信世界网 作者:佚名 2020-09-02 16:51 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

当前,随着数字世界急剧扩张,全球步入网络“大安全”时代,传统被动防御与单点防御无力应对新型攻击,而网安新物种“威胁情报”却逆势凸显关键实力。有数据统计,2019年全球已形成52亿8000万美元的威胁情报市场。但与此同时,超高应用价值与可观市场前景之下,威胁情报却一直面临着价值评估标准模糊不清的难题,尤其是对衡量威胁情报质量的关键要素——IOC(Indicators of Compromise)的价值评估,一直是困扰行业发展的核心问题。

针对这一问题,近日, 360旗下360网络安全研究院(360netlab)提出威胁情报IOC评估“19条”,成为我国威胁情报市场首个覆盖用户实际需求且成熟度较高的IOC价值评估标准。

IOC评估老大难:“自嗨”式评估难代表用户实际需求

在不久前召开的第八届互联网安全大会ISC 2020上,360网络安全研究院安全分析工程师张在峰在“威胁情报驱动的安全能力建设论坛”中发首次介绍了威胁情报IOC评估“19条”。

该套标准包括8项动态评估指标与11项静态评估指标,基于全网范围内的DNS数据对IOC数据集进行评估,其DNS数据请求量能达到1000亿/天,用户覆盖量超过2000万,打破了此前各家厂商仅根据本公司安全攻防理解提出标准的做法。“基于如此大规模的数据,IOC的动态评估跟能够准确反映不同IOC数据在真实网络环境中的实际表现,也能够涵盖绝大多数甲方用户的使用场景。”张在峰表示。

“没有用户数据库支撑,缺乏对用户实际需求的理解。”在张在峰看来,我国当前威胁情报市场内,无论是产生威胁情报的乙方还是使用威胁情报的甲方,对IOC的评价都还处在拼数量的原始阶段。事实上,作为IOC的提供者,要有足够的数据来说服用户自己提供的IOC足够好。作为IOC的使用者,关心的问题也不仅是数量是多少?误报、漏报情况怎么样?还要关心IOC中有多少活跃?更新频率怎么样?每次更新有多少是新增、多少淘汰?检测能力是否足够多样和高效?

“举个非常基本的例子,A和B厂家提供两份威胁情报,A有100万条记录,B有80万条记录,目前的市场现状基本上就是默认认为A会做得更好,但是在实际中,可能A的100万条记录在实际大网中总命中率不到一千条,剩下的全部都是不活跃无命中的。从这个意义上来看,仅仅看原始IOC数据量价值并不大,也不应该作为评价威胁情报厂商的核心标准。”因此,张在峰认为,要解决这些问题,就必须根据大网用户的实际防护效果,建立一套全面、科学、能用实网检验的IOC价值评估标准。

IOC评估的360实践:硬实力支撑高标准评估

为打造一套完善的IOC评估标准, 360netlab参考了国际上现有的IOC评估研究项目,例如比较典型的MLSECProject和波兰CERT项目,但他们发现这些项目起步早,评估体系也涵盖比较广泛,却都缺少对IOC在实际网络当中的动态项目评估。因此,360netlab就不仅从IOC本身包含的内容来评测,还会把IOC放在实际网络环境当中,利用团队所掌握的独一无二的数据库资源,用实际网络流量来匹配IOC数据,察看IOC的整体表现。以此建立了 “动静结合”的IOC评估“19条”。

“这套标准的成熟度是很高的,但是要完全做到‘19条’的测试,还是存在较高数据库门槛。”张在峰表示,360netlab之所以能成为国内第一个提出并使用这套标准完成IOC科学评估的团队,正是因为该团队运营着当前国内公开最大的PassiveDNS数据库(https://passivedns.cn);其DNSMon系统以DNS数据为基础,结合其他多维度数据综合研判分析,每天从海量的DNS数据中产出百~千级别的黑域名以及高可疑域名,同时利用智能算法每天产生50余种,数万规模的DGA域名。在无规则的情况下DNSMon在实网中率先识别并拦截了多种大规模的恶意程序使用的域名。

同时, 360netlab在大规模僵尸网络的检测和跟踪领域也一直处于全球领先的水准。近年来,360netlab首发并有限披露了多个有影响力的僵尸网络,在业界引起了广泛关注。例如360netlab发现的iot_reaper, 曾在2018年美国商务部和国土安全局提交给美国总统批阅的增强应对僵尸网络的报告里被多次提及。2017年,360netlab更是本着网络空间命运共同体的原则,协助美国破获了2016年著名的Mirai攻击案件,获得了美国FBI的公开致谢,2018年又获得美国司法部公开致谢,其在业内的权威性和领先性可见一斑。

据了解,360netlab打造的IOC评估“19条”已经向市场全面公开,并已使用该标准评价完成4个公开情报源,评价结果也已公开。后续还将持续更新。

责任编辑:gt

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    7314

    浏览量

    93981
  • 数据库
    +关注

    关注

    7

    文章

    3993

    浏览量

    67736
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    中国中车通过中国信通院可信AI人工智能数据质量四级评估

    2025年8月,中国中车集团有限公司顺利通过中国信通院可信AI人工智能数据质量4级评估,成为制造行业中首个获得最高评级的中央企业。此次评估严格依据中国信通院牵头编制的《面向人工智能的
    的头像 发表于 08-22 17:02 1194次阅读

    如何判断电能质量监测装置的数据偏差是否在允许范围内

    LZ-DZ200电能质量在线监测装置 判断电能质量监测装置的数据偏差是否在允许范围内,需结合标准规范、装置精度等级、测量参数类型及实际应用场景(如新能源并网的特殊要求)综合评估,核心是将实测偏差
    的头像 发表于 08-21 09:28 769次阅读
    如何判断电能质量监测装置的<b class='flag-5'>数据</b>偏差是否在允许<b class='flag-5'>范围内</b>?

    请问AICube所需的目标检测数据标注可以使用什么工具?

    请问AICube所需的目标检测数据标注可以使用什么工具? 我使用labelimg进行标注,标注后的数据改好文件名后导入不进去。一直卡在
    发表于 08-11 08:07

    Texas Instruments LOG200EVM放大器评估模块 (EVM)数据手册

    。LOG200进行了优化,可在160dB的动态范围内进行电流测量,精度无与伦比。Texas Instruments LOG200EVM的工作电压范围为4.5V至12V(单极电源)或 ±
    的头像 发表于 07-21 09:51 460次阅读
    Texas Instruments LOG200EVM放大器<b class='flag-5'>评估</b>模块 (EVM)<b class='flag-5'>数据</b>手册

    Texas Instruments TMP113EVM评估模块数据手册

    Texas Instruments TMP113EVM评估模块用于评估TMP113数字温度传感器的运行情况。TMP113可在-25°C至85°C的温度范围内提供 ±0.3°C的精度,配备片载12位模数转换器(ADC)时可提供0.
    的头像 发表于 07-07 14:55 548次阅读
    Texas Instruments TMP113EVM<b class='flag-5'>评估</b>模块<b class='flag-5'>数据</b>手册

    Texas Instruments bq25856EVM控制器评估模块 (EVM)数据手册

    范围、高达70V宽输出电压范围、双向功能,符合AEC-Q100标准。该器件可在宽电压范围内提供高效DC/DC转换。Texas Instruments bq25856成了降压-升压转换
    的头像 发表于 07-06 11:47 594次阅读
    Texas Instruments bq25856EVM控制器<b class='flag-5'>评估</b>模块 (EVM)<b class='flag-5'>数据</b>手册

    使用AICube导入数据点创建后提示数据不合法怎么处理?

    重现步骤 data目录下 labels.txt只有英文 **错误日志** 但是使用示例的数据可以完成训练并部署
    发表于 06-24 06:07

    数据下载失败的原因?

    数据下载失败什么原因太大了吗,小的可以下载,想把大的下载去本地训练报错网络错误 大的数据多大?数据量有多少?
    发表于 06-18 07:04

    村田NPO电容在哪些频率范围内具有较好的性能?

    在电子元件领域,村田NPO电容以其卓越的性能和广泛的应用范围而备受瞩目。特别是在高频电路中,村田NPO电容展现出了出色的稳定性和可靠性。本文将深入探讨村田NPO电容在哪些频率范围内具有较好的性能
    的头像 发表于 03-17 14:50 907次阅读

    请问NanoEdge AI数据该如何构建?

    我想用NanoEdge来识别异常的声音,但我目前没有办法生成模型,我感觉可能是数据的问题,请问我该怎么构建数据?或者生成模型失败还会有哪些原因?
    发表于 03-10 08:20

    如果输入的LC回路的参数不在测量范围内,LDC1000会输出什么样的数据

    您好,我们计划将LDC1000用于一个自动切换量程的多路电感传感器系统,于是在查看SNOA924之后,有如下几个问题: 1.如果输入的LC回路的参数不在测量范围内(例如谐振频率低于5k或者高于
    发表于 12-27 07:25

    ad7124上电开启诊断结果,显示LDO不在范围内,是哪里出错了?

    上电开启诊断结果,并输出--串口打印显示 0x80------模拟LDO不在范围内 万用表实际测量有1.89V,是在范围内的; 请问这种情况是芯片坏了?应该不是芯片坏了吧。数据能输出
    发表于 12-19 08:58

    ADS1230怎么处理才能使信号在芯片量程范围内

    要用10-15V电压给重量传感器,那需要怎么处理才能使信号在芯片量程范围内,加运放?且是负反馈?求高手指教,不胜感激
    发表于 12-19 07:01

    请问ldc1101是否能够检测到圆球在摆幅范围内不同位置的相对距离?

    应用场景:线圈在磁性圆球下大约1cm以内,线圈静止,圆球会缓慢水平摆动,摆动幅度约0.5cm。请问ldc1101是否能够检测到圆球在摆幅范围内不同位置的相对距离?
    发表于 12-09 07:04