零售 / 电子商务
Amazon:安全检测规则的攻防测试
- 企业
- Amazon
- 国家
- 美国
- 实施阶段
- 运营中
- 资料发布
- 日期依据
- 资料发布的时间,可能与启用日期不同。
- 依据核验方式
- 通过搜索工具的正文摘录核验
业务问题
要确认安全检测规则能否捕捉真实的攻击变体,需要由人亲自执行攻击手法并修改规则,这项工作要花数周。像Python反向shell这类手法尤其难以检测,因为Python随处可见,命令又能以多种方式隐藏。
使用的技术与数据
Amazon构建了名为Autonomous Threat Analysis(简称ATA)的系统。攻击角色的agent模仿对手的手法,防御角色的agent验证检测覆盖面并生成新规则或改进规则。每个agent都是graph结构中的一个节点,前一个agent的结果成为后一个agent的输入。测试在与实际生产和客户数据完全隔离的环境中运行,该环境仿照内部代码库和生产系统搭建。攻击agent执行真实命令以留下真实的telemetry,防御agent则查询真实的日志数据库来核对精确率和召回率。上线前的变更审批由人完成。
成果
Amazon表示,在Python反向shell案例中,攻击agent生成并执行了37种手法变体。随后生成64个变体并得到改进后的检测规则,针对这些变体和一小时的生产审计数据,记录到精确率1.00、召回率1.00。公司说明,原本从头到尾需要数周的工作缩短到约四小时,时间减少96%。公司称,系统一次运行10到30个手法变体,测试一条规则需要一到三小时。
局限与待解问题
1.00的精确率和召回率是针对ATA自己生成的变体和一小时审计数据得到的。96%是Amazon给出的自有数字,没有外部验证材料。
来源
本案例根据公开资料整理,并非 ATF Works 客户的成果。