Une approche populaire pour détecter les cyberattaques consiste à surveiller les systèmes en temps réel.
pour identifier les activités malveillantes au fur et à mesure qu'elles se produisent. Si ces solutions visent à
détecter les menaces tôt, minimiser les dégâts, ils souffrent d'un
défi dû à la présence de faux positifs. Les faux positifs ont un
impact néfaste sur les systèmes informatiques, ce qui peut entraîner des interruptions de
opérations légitimes et productivité réduite. La plupart des œuvres contemporaines ont tendance à
utiliser des solutions avancées d’apprentissage automatique et d’IA pour relever ce défi.
Malheureusement, des faux positifs peuvent, au mieux, être réduit mais pas éliminé.
Dans ce document, nous proposons une approche alternative axée sur la réduction du
impact des faux positifs plutôt que de les éliminer. Nous vous présentons Valkyrie,
un framework qui peut améliorer n'importe quel détecteur d'exécution existant avec un
réponse post-détection. Valkyrie est conçu pour les attaques progressives dans le temps,
comme les attaques micro-architecturales, marteau-piqueur, rançongiciel, et les cryptomineurs,
qui atteignent leurs objectifs progressivement en utilisant les ressources du système. Dès que
une attaque est détectée, Valkyrie limite les ressources informatiques allouées,
limiter l'attaque, jusqu'à ce que la confiance du détecteur soit suffisamment élevée pour
justifier une action plus décisive. Pour un faux positif, limiter le système
les ressources n’entraînent qu’une légère augmentation du temps d’exécution. En moyenne, le
le ralentissement dû aux faux positifs est inférieur à 1% pour un seul thread
programmes et 6.7% pour les programmes multithreads. D'autre part, des attaques comme
les marteaux sont empêchés, tandis que la puissance des attaques micro-architecturales,
rançongiciel, et les cryptomineurs sont considérablement réduits.
Cet article explore les excursions dans le temps et leurs implications.
Télécharger PDF:



