版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2024.12.23PCT/JP2023/0225602023.06.19WO2024/009741JA2024.01.11警报由于与第一安全产品不同的第二安全产品一警报和第二警报是否是由于检测到同一威胁2受理部,受理第一警报和第二警报,所述第一警报由于第第一判定部,基于所述第一警报和所述第二警报之间的相似所述第一警报包括说明所述第一安全产品检测到的威胁的第一所述第二警报包括说明所述第二安全产品检测到的威胁的第二所述相似度算出部基于所述第一检测模型描述和所述第二检测模型描述的各自的TF_第一警报包括说明所述第一安全产品检测到的威第二警报包括说明所述第二安全产品检测到的威所述相似度算出部使用预先定义的关注词列表,提取所述第一二检测模型描述中包含的关注词,并算出第一关注词集合和第二关注词集合之间的相似第一检测模型描述中提取出的1个以上的关注词,所述第二关注词集合是从所述第二检测所述第一警报包括说明所述第一安全产品检测到的威胁的第一所述第二警报包括说明所述第二安全产品检测到的威胁的第二所述相似度算出部基于所述第一检测模型描述和所述第二检测模型描所述第一警报包括说明所述第一安全产品检测到的威胁的第一所述第二警报包括说明所述第二安全产品检测到的威胁的第二所述相似度算出部使用从第一检测信息和第二检测信息中提取出的特还具备第二判定部,所述第二判定部基于与所述第一安全产品和所述3还具备提取部,所述提取部基于规定的条件,从所述受理部所受理所述相似度算出部算出作为提取出的候选的所述第一警报与所述第二警报之间的相所述第一警报包括说明所述第一安全产品检测到的威胁的第一所述第二警报包括说明所述第二安全产品检测到的威胁的第二所述相似度算出部对大规模语言模型输入所述第一检测模型描述和所述第二检测模言模型是使用两个检测模型描述和该两个检测模型描述之间的相似度来所述大规模语言模型被实施机器学习中的Fine_tuning即微调。受理第一警报和第二警报,所述第一警报由于第一安全第二警报由于与所述第一安全产品不同的第二基于所述第一警报和所述第二警报之间的相似度,判定所述所述程序用于使计算机执行权利要求10所述的安4[0002]以往,进行安全上的攻击检测的入侵检测系统(IDS:IntrusionDetectionSystem)是以被称为所谓基于特征的IDS为主流,所述基于特征的IDS对观测的数据流中是[0004]其对策之一是称为UEBA(Userandentitybehavioranalytics,用户和实体行[0005]与基于特征的IDS不同,UEBA具有广泛捕获常被利用的攻击方法的特征的攻击检型不仅像基于特征的IDS一样检查单个数据内的模式,还判断一定期间中包含的多个数据[0007]在专利文献1中公开了一种结构,通过使用汇集安全产品检测到的同一威胁的技GenerativePre_Trainingassets/research_covers/language_unsupervised/language_understa但是无法判定多个安全产品是否是由于检测到同5一警报和所述第二警报是否是由于检测到同一威胁[0037]图14是表示实施方式中的使用过去的攻击的检测信息的特征量提取处理的流程[0041]图17是用于说明实施方式中的使用大规模语言模型来算出安全产品所使用的检6靠基于特征的的IDS往往会漏过许多威胁,因此使用定义威胁的行为来进行检测的UEBA等[0045]安全产品的性能存在差异意味着,当分别导入使用UEBA的多个安全产品(多个明人发现了在例如包括UEBA的多个安全产品分别产生警报的情况下能够判定这些警报是述和/或该检测模型的过去的检测状况等的相似度,所述检测模型的描述是在各安全产品基础上使用一般语言模型算出的描述之间的相似性不一定相当于安全产品想要检测的威一警报和所述第二警报是否是由于检测到同一威胁[0052]以下,参照附图说明本公开的一个方式的安全监视装置和安全监视方法的具体7全监视装置和安全监视方法判定多个安全产品的警报是否检测到[0058]在图1中,例如,安全系统10由SIEM(SecurityInformationandEvent[0060]监视对象网络500是安全产品300a、300b进行监视的网络。监视对象网络500与L2SW400连接。流经监视对象网络500的帧(日志数据)经由L2SW400发送至安全产品300a、[0061]安全产品300a、300b是定义威胁的行为来进行检测的UEBA产品。安全产品300a、300b分别与L2SW400的镜像端口连接,经由L2SW400取得从监视对象网络500输出的日志数[0065]SIEM200将取得的警报输入到同一威胁警报确定部100,使用其输出结果进行分文档信息受理部112以及IDF学习部113等各处理部例如由处理器和存储由该处理器执行的控制程序的半导体存储器等存储器来实现。IDF保持部114等存储装置例如由HDD(Hard8[0071]判定对象警报受理部101从安全产品300a或安全产品300b受理判定对象警报121(也简称为警报)。判定对象警报受理部101将所受理的警报通知给同一威胁[0072]判定对象警报121是关于由安全产品300a、300b检测到的威胁的警报(信息)。例如,警报包括警报产生时刻、检测为威胁的设备(例如,受到攻模型描述是在安全产品300a、300b使用检测模型检测到威胁时说明该威胁的内容的文章。检测模型描述例如是“Adeviceisrepeatedlycommunicatingwithaexternallocationwithencryptedchannel.Thereisariskofthedatabeing[0073]同一威胁警报候选提取部102针对被通知的警报,缩小需要判定同一性(具体而警报)的候选的条件为:从安全产品300a通知的警报和从安全产品300b通知的警报的产生警报的候选的条件是预先定义的,同一威胁警报候选提取部102根据该条件提取同一威胁[0075]同一威胁警报候选提取部102将被通知的警报和作为同一威胁警报的候选而提取候选提取部102将包括被通知的警报和作为同一威胁警报的候选而提取的警报在内的多个[0076]明显的同一威胁警报判定部103判定被通知的警报和作为同一威胁警报的候选而为安全产品300a和安全产品300b)的检测模型专门用于检测特定恶意软件的情况下等在明测威胁的检测模型检测到哪种威胁的信息(产品信息)可以预先存储在同一威胁警报确定[0078]在判定为被通知的警报和作为同一威胁警报的候选而提取的警报是明显的同一9将这种同一威胁警报信息122输出到SIEM200所具备的分析威[0079]在被通知的警报和作为同一威胁警报的候选而提取的警报未被判定为明显的同一威胁警报的情况下,明显的同一威胁警报判定部103将被通知的警报和作为同一威胁警报的候选而提取的警报通知给警报间相似度似度算出部105算出作为由同一威胁警报候选提取部102提取出的候选的各警报之间的相明显的同一威胁警报的各警报之间的相似度,所述各警报是由同一威胁警报候选提取部作为同一威胁警报的候选而提取的警报的检测模型描述来算出各警报之描述提取的单词)提取出的IDF值来算出TF_IDF(TermFrequency_InverseDocument信息(安全文档信息)。例如,警报间相似度算[0083]警报间相似度算出部105使用与各警报的检测模型描述相对的TF_IDF向量,算出[0085]同一威胁警报判定部104基于各警报之间的相似度,判定各警报是否是由于检测[0086]IDF保持部114学习安全文档信息125,保持IDF值作为学习安全文档信息125中包[0088]安全文档信息受理部112受理安全文档信息125。安全文档信息125是表示在互联网等上公开的安全博客的文章的信息。安全文档信息受理部112将所受理的安全文档信息[0089]IDF学习部113从所受理的安全文档信息125中提取单词,对提取出的单词进行聚似度算出部205、威胁情报受理部109、攻击分类模型学习部110以及攻击分类模型保持部处理部例如由处理器和存储由该处理器执行的控制程序的半导体存储器等存储器来实现。[0095]攻击分类模型保持部111保持有使用威胁情报信息124学及对各个攻击分类连接有说明了攻击的概要[0097]威胁情报受理部109受理包含分类信息和分类的内容(攻击的概要)的威胁情报信[0098]攻击分类模型学习部110使用包含所受理的分类信息和分类的内容(攻击的概要)[0099]警报间相似度算出部205通过将各警报中包含的检测模型描述输入到攻击分类模[0102]图3B是表示本实施方式中的同一威胁警报确定部的结构的其他结构的一例的相似度算出部305、检测信息受理部106和特征量提取部107等各处理部例如由处理器和存储由该处理器执行的控制程序的半导体存储器等的存储器来实现。特征量保持部108等存报和作为同一威胁警报的候选而提取的警报之[0106]特征量保持部108保持使用安全产品300a迄今为止检测到的攻击的检测信息123和安全产品300b迄今为止检测到的攻击的检测信息123而提取出的、安全产品300a的特征的相似度时由同一威胁警报确定部2000进行,也可以不在同一威胁警报确定部2000中进[0108]检测信息受理部106受理安全产品300a迄今为止检测到的攻击的检测信息123和征量是利用表示安全产品300a、300b的过去的威胁的检测结果的检测信息(攻击的检测信[0114]图4是实施方式的使用同一威胁警报确定部100的警报的同一威胁警报判定处理[0117]接下来,同一威胁警报确定部100判定在提取出的警报的候选中是否存在明显的同一威胁警报确定部100例如使用基于TF_IDF的描述相似度算出方法来算出相似度。细节[0120]接着,同一威胁警报确定部100在所受理的警报与同一威胁警报的候选之间的相一威胁警报确定部100在所受理的警报和同一威胁警报的候选之间的相似度为阈值以下的[0121]在步骤S1006或步骤S1007之后,同一威胁警报确定部100确认所受理的警报中是[0126]接下来,IDF学习部113提取安全文档信息125的单词,并对提取出出的单词使用[0132]图6是实施方式中的同一威胁警报确定部100的使用TF_IDF的相似度算出处理的[0136]接下来,警报间相似度算出部105计算与各检测模型描述对应的TF_IDF向量之间报确定部100可以具备使用关注词来进行相似度的算出的警报间相似度算出部,来取代警[0139]接下来,说明变形例1的警报间相似度算出部进行使用关注词的相似度的算出来描述在关注词列表中提取在检测模型描述内出现的词构成的集合(关注词集[0148]接下来,变形例1的警报间相似度算出部针对从各检测模型描述中提取出的各自[0149]如上所述,变形例1的警报间相似度算出部使用预先定义的关注词列表来提取各检测模型描述中包含的关注词,并且算出从各检测模型描述中提取出的1个以上的关注词网络攻击的分类(攻击分类)的分类信息、以及该分类的内容(说明该分类的文档(威胁情例如可以利用MITRE公司发布的ATT&CK(AdversarialTactics,Te[0158]威胁情报信息124是攻击分类(分类信息)与记述了与攻击相关的概要的文章相联[0159]在图11中,威胁情报信息124包含威胁情报1和威胁情报2。在威胁情报1中,“Adevicetriestoconnectotherdevicesrepeatedly…(设备想要重复连接其他设威胁情报2中,“DevicescommunicatewithanexternalhostatacertainrateusingHTTPStoreceiveordersandsendinternalinformation…(设备以一定的速率通过HTTPS与外部主机通信,以接收指令并发送内部信息…)”这样的文章所示的针对攻[0160]返回图9的说明。在步骤S1401之后,攻击分类模型学习部110使用威胁情报信息124和BERT(BidirectionalEncoderRepresentationsfromTransformers,来自转换器[0161]接下来,攻击分类模型学习部110将学习后的攻击分类模型保存在攻击分类模型[0166]在图13中,警报间相似度算出部205使用攻击分类模型,取得检测模型描述“Adeviceisrepeatedlycommunicatingwithanexternallocationthroughanencryptedchannel.Thereisariskofthedatabeingtransmitted…(设备正算出对于“PortScan”的攻击分类概率为0对于“IPScan”概率为0对于“Brute[0169]图14是实施方式中的使用过去的攻击的检测信息123的特征量提取处理的流程[0170]首先,检测信息受理部106受理安全产品300a迄今为止检测到的攻击的检测信息[0174]图15B是用于说明实施方式中的攻击的检测信息123中包括的警报产生时刻的一产品300a迄今为止检测到的攻击的检测信息中包含的警报产生时刻的分[0176]返回到图15A,包含在安全产品300a迄今为止检测到的攻击的检测信息中的过去[0182]接下来,警报间相似度算出部305算出比较的两个警报的特征量之间的相似度[0185]例如,警报间相似度算出部可以使用大规模语言模型(LargeLanguageModel/[0186]图17是用于说明实施方式中的使用大规模语言模型算出安全产品所使用的检测具体地,变形例2的警报间相似度算出部在向大规模语言模型给出两个检测模型描述和该形例2的警报间相似度算出部向使用两个检测模型描述和该两个检测模型描述之间的相似述非专利文献1的Figure1中公开的方法来算出两个检测模型描述之间的相似度。也就是测模型描述,相似度算出部基于第一检测模型描述和第二检测模型描述各自的TF(Term表示与安全相关的文档的文档信息中包含的单词的IDF(InverseDocumentFrequency)值描述中提取出的1个以上的关注词,所述第二关注词集合是从第二检测模型描述中提取出软件的产品的情况下,判定为第一警报和第二警报是由于检测到同一威胁而产生的警报。作为提取出的候选的第一警报和第二警报之[0211]提取部例如是同一威胁警报候选提取部102。规定的条件例如是用于缩小上述警二判定部例如针对由提取部提取的警报的候选进检测模型描述和该两个检测模型描述之间的相似度来学习[0225](1)在实施方式中,安全产品不一定需要是仅监视从L2SW的镜像端口输入的包信[0226](2)在实施方式中,记载了将使用TF_IDF的检测模型描述之间的相似度算出方法和活用攻击技术分类信息的描述相似度算出法与使用警报产生倾向向量的检测模型相似合。另外,不需要单独利用各个相似度算出方法,可以将用各个方法算出的向量拼接[0227](3)在实施方式中,安全监视装置中的各构成元素可以由IC(Integrated使用专用电路或通用处理器来实现。在LSI制造之后,可以利用能够编程的FPGA(FieldProgrammableGateArray,现场可编程门阵列)或者能够重构LSI内部的电路单元的连接[0228](4)同一威胁警
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 医疗废物管理知识
- 三维激光扫描测量施工工法
- 护理年终总结个人总结
- 留守儿童经济论文
- 中国零售业发展研究报告
- 地下车站注浆加固施工方案
- 个人安全生产工作业绩
- 小地方留守儿童的论文
- 论比较教育研究的“空间转向”
- 教育机构测评试题及完整答案
- 中小学学生课程表排课模板
- 2024-2025学年山东省泰安市肥城市八年级(下)期末物理试卷(含答案)
- 2026重庆飞驶特人力资源管理有限公司外派至AIGC项目招聘笔试备考试题及答案解析
- 培训课件膜拜
- 术中高血压危象调控策略PBL教学设计
- 智能化康复机器人应用
- 2025年黑龙江省哈尔滨市法官逐级遴选考试题及答案
- 全国焊工考试题库1500题及答案
- T∕CISIA 015-2025 生物刺激剂 术语与分类
- 订单紧急交付管理办法
- 订单评审管理办法流程
评论
0/150
提交评论