• українська
    • English
  • English 
    • українська
    • English
  • Login
View Item 
  • Frontpage
  • Матеріали конференцій ВНТУ
  • Молодь в науці: дослідження, проблеми, перспективи
  • Молодь в науці: дослідження, проблеми, перспективи (МН-2026)
  • View Item
  • Frontpage
  • Матеріали конференцій ВНТУ
  • Молодь в науці: дослідження, проблеми, перспективи
  • Молодь в науці: дослідження, проблеми, перспективи (МН-2026)
  • View Item
Сайт інституційного репозитарію ВНТУ містить роботи, матеріали та файли, які були розміщені докторантами, аспірантами та студентами Вінницького Національного Технічного Університету. Для розширення функцій сайту рекомендується увімкнути JavaScript.

Кореляційний аналіз подій безпеки (SIEM) для ви-явлення етапу «Lateral Movement» на основі син-тезу технічних та організаційних даних

Author
Пугачева, К. В.
Puhacheva, K. V.
Date
2026
Metadata
Show full item record
Collections
  • Молодь в науці: дослідження, проблеми, перспективи (МН-2026) [1343]
Abstract
У роботі досліджено специфіку виявлення етапу горизонтального переміщення (Lateral Movement) в умовах використання зловмисниками легітимних інструментів адміністрування (Living off the Land). Проаналізовано ключові недоліки класичних правил кореляції SIEM-систем порівняно з контекстно-орієнтованими підходами, зокрема нездатність розрізняти дії зловмисників та легітимних адміністраторів при використанні валідних облікових записів. Визначено проблему «контекстної сліпоти» та «втоми від тривог» (Alert Fatigue), що виникає через високий рівень помилкових спрацювань і ускладнює роботу центрів моніторингу безпеки (SOC). На основі аналізу технік MITRE ATT&CK запропоновано метод оптимізації правил кореляції, що базується на синтезі технічних подій із організаційним контекстом (роль користувача, критичність активу, часові рамки) та динамічній оцінці ризику.
 
The paper examines the specifics of detecting the Lateral Movement stage under conditions where attackers use legitimate administrative tools (Living off the Land). Key shortcomings of traditional SIEM correlation rules are analyzed in comparison with context-oriented approaches, particularly their inability to distinguish malicious activity from legitimate administrator actions when valid credentials are used. The study identifies the problems of “context blindness” and “alert fatigue,” which arise due to a high rate of false positives and significantly complicate the work of Security
 
URI:
https://ir.lib.vntu.edu.ua/handle/123456789/53498
View/Open
27867.pdf (259.9Kb)

Institutional Repository

FrontpageSearchHelpContact UsAbout Us

University Resources

JetIQLibrary websiteUniversity websiteE-catalog of VNTU

Browse

All of DSpaceCommunities & CollectionsBy Issue DateAuthorsTitlesSubjectsTypePublisherLanguageUdcISSNPublicationDOIThis CollectionBy Issue DateAuthorsTitlesSubjectsTypePublisherLanguageUdcISSNPublicationDOI

My Account

Login

ISSN 2413-6360 | Frontpage | Send Feedback | Help | Contact Us | About Us
© 2016 Vinnytsia National Technical University | Extra plugins code by VNTU Linuxoids | Powered by DSpace
Працює за підтримки 
НТБ ВНТУ