Bài viết
Applying reinforcement learning in automated penetration testing
- Nguyen Viet Hung (VN)
- Nguyen Thanh Cong (VN)
Tóm tắt
Tóm tắt— Đối mặt với những nguy cơ mất an toàn thông tin ngày càng đa dạng và thường xuyên hiện nay, kiểm thử xâm nhập là một phương pháp đánh giá an toàn cho các hệ thống thông tin được các tổ chức ưu tiên thực hiện. Kiểm thử xâm nhập thường được thực hiện thủ công bởi các kiểm thử viên và có thể phát hiện những lỗi nghiêm trọng và các vấn đề về an toàn thông tin. Tuy nhiên, phương pháp này đòi hỏi nhiều công sức, đồng thời yêu cầu kiểm thử viên phải có trình độ, kinh nghiệm thực tế cao. Một trong những hướng nghiên cứu được quan tâm gần đây là xây dựng các phương pháp hỗ trợ đánh giá kiểm thử tự động. Kỹ thuật phân tích đồ thị tấn công và thuật toán học tăng cường đã được một số nhóm nghiên cứu trên thế giới sử dụng trong xây dựng công cụ đánh giá kiểm thử tự động. Trong bài báo này, nhóm tác giả đề xuất mô hình dựa trên thuật toán học tăng cường và phương pháp tối ưu hóa tham số cho mô hình này trong đánh giá kiểm thử tự động. Để đánh giá mô hình đề xuất, ngoài bộ dữ liệu dựa trên phương pháp được các nhóm nghiên cứu khác sử dụng, chúng tôi còn đánh giá trên bộ dữ liệu (dataset) tự xây dựng trên các môi trường thực tế với các lỗ hổng bảo mật cập nhật. Các kết quả thực nghiệm cho thấy phương pháp đề xuất đưa ra các đánh giá tốt hơn các phương pháp khác.
Lượt tải theo tháng
Di chuột vào cột để xem số lượt tải.
Cách trích dẫn
Nguyen Viet Hung, Nguyen Thanh Cong (2023). Applying reinforcement learning in automated penetration testing. Tạp chí Khoa học và Công nghệ trong lĩnh vực An toàn thông tin, 3(17), 61-77. https://doi.org/10.54654/isj.v3i17.876
Tài liệu tham khảo
- 1.X. Y. B. T. B. C. M. J. Aileen G. Bacudio, “An Overview of Penetration Testing,” International Journal of Network Security And Its Applications (IJNSA), pp. Vol.3, No.6, November 2011.
- 2.M. E. Farmeena Khan, “A Comparative Study of White Box, Black Box and Grey Box Testing Techniques,” in International Journal of Advanced Computer Science and Applications, June 2012.
- 3.C. B. S. a. S. S. Vivek Shandilya, “Use of Attack Graphs in Security Systems,” Journal of Computer Networks and Communications, 2014.
- 4.R. L. a. K. Ingols, “An Annotated Review of Past Papers on Attack Graphs,” in Lincoln Laboratory MASSACHUSETTS INSTITUTE OF TECHNOLOGY, 2005.
- 5.L. P. S. Cynthia Phillips, “A Graph-Based System for Network Vulnerability Analysis,” in Proceedings of the 1998 workshop on New security paradigms, 1998.
- 6.J. H. S. J. e. a. O. Sheyner, “Automated generation and analysis of attack graphs,” in (IJACSA) Proceedings of the IEEE Symposium on Security and Privacy, Berkeley, CA USA, May 2022.
- 7.N. M. Y. Z. a. H. T. Mehdi Yousefi, “A Reinforcement Learning Approach for Attack Graph Analysis,” in IEEE International Conference on Trust Security and Privacy in Computing and Communications (TrustCom), 2018.
- 8.P. Đ. K. N. Đ. V. N. V. H. Nguyễn Mạnh Thiên, “Phát triển Framework ứng dụng AI hỗ trợ tự động khai thác lỗ hổng bảo mật,” Journal of Science and Technology on Information Security, vol. 1, no. 13, pp. 80-92, 2022.
- 9.“OpenVas,” [Online]. Available: https://openvas.org. [Accessed 20 04 2022].
- 10.S. G. A. W. A. Xinming Ou, “MulVAL: A Logic-based Network Security Analyzer,” in USENIX Security Sympo, 31 July 2005.
- 11.“Datalog,” [Online]. Available: 2022]. Available: https://en.wikipedia.org/wiki/Datalog. [Accessed 20 6 2022].
- 12.S. G. A. A. Xinming Ou, “MulVAL: A Logic-based Network Security Analyzer,” in USENIX Security Symposium, 31 July 2005.
- 13.B. J. K. W. a. F. D. Marcin Szpyrka, “Telecommunications Networks Risk Assessment with Bayesian Networks,” in Computer Information Systems and Industrial Management Proceedings of the 12th IFIP TC8 International Conference CISIM, 2013.
- 14.R. B. Y. T. Zhenguo Hu, “Automated Penetration Testing Using Deep Reinforcement Learning,” in 2020 IEEE European Symposium on Security and Privacy Workshops (EuroS and PW), 2020.
- 15.“GNS3,” [Online]. Available: https://www.gns3.com. [Accessed 20 06 2022].
- 16.“Metasploit,” [Online]. Available: https://www.offensive security.com/metasploit-unleashed/pivoting/. [Accessed 20 06 2022].
- 17.“Metasploit Pivoting,” [Online]. Available: https://www.offensivesecurity.com/metasploitunleashed/pivoting/. [Accessed 22 06 2022].
- 18.“Pymetasploit,” [Online]. Available: https://github.com/DanMcInerney/pymetasploit3[Accessed 20 06 2022].
- 19.S. W. Y. C. R. Z. a. C. W. Ianping Zeng, “Survey of Attack Graph Analysis Methods from the Perspective of Data and Knowledge Processing,” Security and Communication Networks, vol. 2019, no. 2031063, 2019.
Bài viết liên quan
- Phát triển Framework ứng dụng AI hỗ trợ tự động khai thác lỗ hổng bảo mật
- Tự động chọn hàm bị loại bỏ trong kiểm thử bản vá khi sử dụng Thực thi tượng trưng lược bớt
- Ứng dụng mô hình học sâu trong phát hiện tấn công trinh sát mạng
- Nền tảng phân loại tấn công mạng dựa vào mô hình Autoencoder và công nghệ phân tích luồng trực tuyến
- Nâng cao hiệu quả phát hiện mã độc của mô hình deeplearning với phương pháp biểu diễn ảnh mới
- Nâng cao hiệu quả mô hình học máy trong phát hiện tấn công lừa đảo website sử dụng đặc điểm hình thái trong phân tích URL