Метод графовой корреляции инцидентов информационной безопасности с автоматическим построением цепочек атак

DOI: 10.21293/1818-0442-2025-28-3-89-96

Скачать текст статьи в формате PDF

Скачать JATS xml

Аннотация: Представлен метод автоматизированной корреляции инцидентов информационной безопасности, поступающих от различных средств защиты информации (SIEM, EDR, NTA), на основе графовых моделей. Предложенный подход учитывает критичность инцидентов по метрикам CVSS (Common Vulnerability Scoring System), приоритетность техник MITRE ATT&CK, а также временную близость событий. Для фильтрации второстепенных сущностей ис-пользуется алгоритм TF-IDF. Алгоритм реализует графовую корреляцию инцидентов с формированием цепочек атак при минимальном участии аналитика, повышая точность и снижая количество ложноположительных связей. Эффективность метода подтверждена экспериментом в изолированной киберлаборатории: автоматическая корре-ляция позволила сократить время анализа на 99,82 % по сравнению с ручной обработкой. Полученные результаты демонстрируют перспективность применения графовых структур в системах обеспечения кибербезопасности.

Ключевые слова: графовые модели, корреляция инцидентов, информационная безопасность, SOC, SIEM, EDR, NTA, CVSS, MITRE ATT&CK, TF-IDF, автоматизация анализа, анализ инцидентов

Библиография статьи:
Долгачев М. В. Метод графовой корреляции инцидентов информационной безопасности с автоматическим построением цепочек атак / М. В. Долгачев, В. А. Костюнин // Доклады Томского государственного университета систем управления и радиоэлектроники. – 2025. – Т. 28, № 3. – С. 89–96. DOI: 10.21293/1818-0442-2025-28-3-89-96

Авторы и правообладатели:

  • Долгачев М. В. , Тихоокеанский государственный университет (Хабаровск, Россия)
  • Костюнин В. А. , Тихоокеанский государственный университет (Хабаровск, Россия)

  • 1. Гурина А.О. Обнаружение аномальных событий на хосте с использованием автокодировщика / А.О. Гурина, О.Ю. Гузев, В.Л. Елисеев // International Journal of Open Information Technologies. – 2020. – Т. 8, № 8. – С. 26–35.
  • 2. Москвичев А.Д. Алгоритмы корреляции событий информационной безопасности / А.Д. Москвичев, М.В. Долгачев // Автоматизация процессов управления. – 2020. – № 3. – С. 50–59.
  • 3. Королев И.Д. Анализ потоков данных о событиях и инцидентах информационной безопасности, поступающих из разнородных источников / И.Д. Королев, Е.С. Литвинов, С.В. Пестов // Результаты современных научных исследований и разработок: сборник статей VIII Всерос. науч.-практ. конф., Пенза, 2020. – Пенза: Наука и просвещение (ИП Гуляев Г.Ю.), 2020. – С. 26–34.
  • 4. Беляев П.А. Методики обнаружения аномального и злоумышленного поведения пользователей, технологии обнаружения аномальной деятельности // Форум молодых ученых. – 2021. – № 6 (58). – C. 139–142.
  • 5. Рыбаков Д.А. Автоматическое обнаружение кибератак в информационных технологиях // Вестник науки. – 2023. – Т. 5, № 7 (64). – С. 250–255.
  • 6. Xu L. HiSec: Towards Cyber Threat Correlation and Discovery Based on Hierarchical Graph Neural Networks / L. Xu, X. Zhang, Y. Li // 2023 IEEE 22nd International Conference on Trust, Security and Privacy in Computing and Communications (TrustCom). – Devon, United Kingdom: IEEE, 2023. – P. 369–378.
  • 7. Yang F. ProGrapher: An Anomaly Detection System based on Provenance Graph Embedding / F. Yang, J. Song, H. Li // Proceedings of the USENIX Security Symposium. – Anaheim, CA, USA: USENIX Association, 2022. – P. 4355–4372.
  • 8. Bhattarai B. Prov2vec: Learning Provenance Graph Representation for Anomaly Detection in Computer Systems / B. Bhattarai, H. Huang // International Conference on Availability, Reliability and Security (ARES). – Vienna Austria: Association for Computing Machinery, 2024. – P. 135–144.
  • 9. Pelofske E. Cybersecurity Threat Hunting and Vulnerability Analysis Using a Neo4j Graph Database of Open Source Intelligence / E. Pelofske, N. Heussinger, J. Taylor [Электронный ресурс]: arXiv. – 2023. – URL: https://arxiv.org/abs/2301.12013 (дата обращения: 22.02.2025).
  • 10. Xu J. Understanding and Bridging the Gap Between Unsupervised Network Representation Learning and Security Analytics / J. Xu, Y. Wu, D. Chen // 2024 IEEE Symposium on Security and Privacy (SP). – San Francisco, USA: IEEE, 2024. – P. 3590–3608.
  • 11. Aksu D. Graph-based Detection of Cybersecurity Threats Using Markov Chains and Semi-supervised Learning / D. Aksu, D. Tolmachov, A. Nikolov, I. Muslukhov // 2023 IEEE International Conference on Big Data (Big Data). – Sorrento, Italy, 2023. – P. 398–406.
  • 12. Rahman M.R. Investigating co-occurrences of MITRE ATT&CK Techniques / M.R. Rahman, L. Williams [Электронный ресурс]: arXiv. – 2022. – URL: https://arxiv.org/pdf/2211.06495 (дата обращения: 21.02.2025).
  • 13. Detection Engineering Backlog Prioritization. – Лаборатория Касперского. – 2023 [Электронный ресурс]. – URL: https://securelist.ru/detection-engineering-backlog-prioritization/109883/ (дата обращения: 25.02.2025).
  • 14. Артамонов Н.В. Введение в анализ временных рядов: учеб. пособие для вузов / Н.В. Артамонов, Е.А. Ивин, А.Н. Курбацкий, Д. Фантаццини // Московский гос. ун-т им. М.В. Ломоносова, Московская школа экономики. – Вологда: ВолНЦ РАН, 2021. – 134 с.
  • 15. Хорошилов А.А. Установление сходства текстовых документов / А.А. Хорошилов, А.В. Кан, Е.А. Евдокимова, С.Г. Пицхелаури // Моделирование и анализ данных. – 2023. – Т. 13, № 4. – С. 45–58.
Адрес редакции

  634050, г. Томск, пр. Ленина, 40, МК, каб. 310/2

  (3822) 701-582, внутр.: 1456

  journal@tusur.ru