• українська
    • English
  • українська 
    • українська
    • English
  • Увійти
Дивитися документ 
  • Головна
  • Матеріали конференцій ВНТУ
  • Молодь в науці: дослідження, проблеми, перспективи
  • Молодь в науці: дослідження, проблеми, перспективи (МН-2026)
  • Дивитися документ
  • Головна
  • Матеріали конференцій ВНТУ
  • Молодь в науці: дослідження, проблеми, перспективи
  • Молодь в науці: дослідження, проблеми, перспективи (МН-2026)
  • Дивитися документ
Сайт інституційного репозитарію ВНТУ містить роботи, матеріали та файли, які були розміщені докторантами, аспірантами та студентами Вінницького Національного Технічного Університету. Для розширення функцій сайту рекомендується увімкнути JavaScript.

Кореляційний аналіз подій безпеки (SIEM) для ви-явлення етапу «Lateral Movement» на основі син-тезу технічних та організаційних даних

Автор
Пугачева, К. В.
Puhacheva, K. V.
Дата
2026
Metadata
Показати повну інформацію
Collections
  • Молодь в науці: дослідження, проблеми, перспективи (МН-2026) [1343]
Анотації
У роботі досліджено специфіку виявлення етапу горизонтального переміщення (Lateral Movement) в умовах використання зловмисниками легітимних інструментів адміністрування (Living off the Land). Проаналізовано ключові недоліки класичних правил кореляції SIEM-систем порівняно з контекстно-орієнтованими підходами, зокрема нездатність розрізняти дії зловмисників та легітимних адміністраторів при використанні валідних облікових записів. Визначено проблему «контекстної сліпоти» та «втоми від тривог» (Alert Fatigue), що виникає через високий рівень помилкових спрацювань і ускладнює роботу центрів моніторингу безпеки (SOC). На основі аналізу технік MITRE ATT&CK запропоновано метод оптимізації правил кореляції, що базується на синтезі технічних подій із організаційним контекстом (роль користувача, критичність активу, часові рамки) та динамічній оцінці ризику.
 
The paper examines the specifics of detecting the Lateral Movement stage under conditions where attackers use legitimate administrative tools (Living off the Land). Key shortcomings of traditional SIEM correlation rules are analyzed in comparison with context-oriented approaches, particularly their inability to distinguish malicious activity from legitimate administrator actions when valid credentials are used. The study identifies the problems of “context blindness” and “alert fatigue,” which arise due to a high rate of false positives and significantly complicate the work of Security
 
URI:
https://ir.lib.vntu.edu.ua/handle/123456789/53498
Відкрити
27867.pdf (259.9Kb)

Інституційний репозиторій

ГоловнаПошукДовідкаКонтактиПро нас

Ресурси

JetIQСайт бібліотекиСайт університетаЕлектронний каталог ВНТУ

Перегляд

Всі архівиСпільноти та колекціїЗа датою публікаціїАвторамиНазвамиТемамиТипВидавництвоМоваУДКISSNВидання, що міститьDOIЦя колекціяЗа датою публікаціїАвторамиНазвамиТемамиТипВидавництвоМоваУДКISSNВидання, що міститьDOI

Мій обліковий запис

Вхід

ISSN 2413-6360 | Головна | Відправити відгук | Довідка | Контакти | Про нас
© 2016 Vinnytsia National Technical University | Extra plugins code by VNTU Linuxoids | Powered by DSpace
Працює за підтримки 
НТБ ВНТУ