Un approccio diffuso per rilevare gli attacchi informatici consiste nel monitorare i sistemi in tempo reale
per identificare le attività dannose non appena si verificano. Mentre queste soluzioni mirano a
rilevare tempestivamente le minacce, minimizzando i danni, soffrono di un significativo
problema dovuto alla presenza di falsi positivi. I falsi positivi hanno a
impatto dannoso sui sistemi informatici, che può portare a interruzioni di
operazioni legittime e riduzione della produttività. La maggior parte delle opere contemporanee tende a farlo
utilizzare soluzioni avanzate di machine learning e intelligenza artificiale per affrontare questa sfida.
Purtroppo, i falsi positivi possono, nella migliore delle ipotesi, essere ridotti ma non eliminati.
In questo documento, proponiamo un approccio alternativo che si concentra sulla riduzione del
impatto dei falsi positivi anziché eliminarli. Presentiamo Valchiria,
un framework in grado di migliorare qualsiasi rilevatore di runtime esistente con a
risposta post-rilevamento. Valkyrie è progettata per attacchi progressivi nel tempo,
come gli attacchi microarchitettonici, martello, ransomware, e cryptominer,
che raggiungono i propri obiettivi in modo incrementale utilizzando le risorse del sistema. Non appena
viene rilevato un attacco, Valkyrie limita le risorse di calcolo allocate,
strozzando l'attacco, fino a quando la confidenza del rilevatore è sufficientemente alta da
giustificare un’azione più decisa. Per un falso positivo, limitando il sistema
risorse comporta solo un piccolo aumento del tempo di esecuzione. In media, IL
il rallentamento subito a causa di falsi positivi è inferiore a 1% per thread singolo
programmi e 6.7% per programmi multi-thread. D'altra parte, attacca come
il martello a remi è impedito, mentre la potenza degli attacchi microarchitettonici,
ransomware, e i cryptominer sono notevolmente ridotti.
Questo articolo esplora i giri e le loro implicazioni.
Scarica PDF:



