ATT&CK 在大数据安全分析中的应用思考(13)

当然实际应用中可能需要其他更完善的算法 。 假想能否将一台主机上的所有进程导入图数据库 , 这样就可以获得单台机器某个时间段下全局进程图的视角 , 这比分析某个进程树呈现的更加直观和全面 。

2. 标签分布分析

我们可以为每台主机维护一个矩阵图 , 把主机上的 TTP 标签作为数据 , 分析这个主机是否为一个失陷主机 。

举个简单一点的判断逻辑:

a. 是否主机上可以有多个权重较高的标记

b. 是否主机上有超过${Num个不同的标记

c. 是否主机上有超过${Num个不同的战术意图

推荐阅读