Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
B5_A.I. Technology and Predictive Defense
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
JPAAWG
November 14, 2019
160
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
B5_A.I. Technology and Predictive Defense
JPAAWG
November 14, 2019
More Decks by JPAAWG
See All by JPAAWG
Google & ⽶国Yahoo!の迷惑メール 対策強化について
jpaawg
1
3.8k
A14_Future of DNS DoH / DoT_1
jpaawg
0
580
A14_Future of DNS DoH / DoT_2
jpaawg
0
230
A14_Future of DNS DoH / DoT_3
jpaawg
0
270
A15_DMARC Case Study
jpaawg
0
510
A16_Meeting for Japanese ISPs (Part 2)
jpaawg
0
450
B15_Abuse Desk Best Practices
jpaawg
1
1.9k
B14_Sharing Knowledge of Domain, Spam and DNS Investigation
jpaawg
0
230
A13_General Data Protection Regulation (GDPR) How does it impact Asia?
jpaawg
0
330
Featured
See All Featured
Impact Scores and Hybrid Strategies: The future of link building
tamaranovitovic
0
300
[RailsConf 2023] Rails as a piece of cake
palkan
59
6.7k
The Invisible Side of Design
smashingmag
302
52k
Fashionably flexible responsive web design (full day workshop)
malarkey
408
66k
Measuring & Analyzing Core Web Vitals
bluesmoon
9
860
Chasing Engaging Ingredients in Design
codingconduct
0
210
Gemini Prompt Engineering: Practical Techniques for Tangible AI Outcomes
mfonobong
2
430
How To Stay Up To Date on Web Technology
chriscoyier
790
250k
SEO for Brand Visibility & Recognition
aleyda
0
4.6k
Responsive Adventures: Dirty Tricks From The Dark Corners of Front-End
smashingmag
254
22k
Understanding Cognitive Biases in Performance Measurement
bluesmoon
32
2.9k
Accessibility Awareness
sabderemane
1
130
Transcript
サイバー脅威の予測型防御における AIテクノロジーの活⽤ Vade Secure株式会社 関根 章弘
⾃⼰紹介 2 関根 章弘 • Vade Secure 株式会社 • Technical
Account Director • メールベンダー側で主にISP/通信事業者のメール構築に関わってきました。
©2019– Vade Secure Vade Secure 概要 Predictive Email Defense •
設立:2009年にメールセキュリティソリューションベンダーとしてビジネスを開始 • 本社:フランスのリール市 • CEO: Georges Lotigier • 従業員:200名、2/3がエンジニアとサポートチーム • 成長率:YoY 50% • 日本市場:2017年に参入、国内にスレットセンターを設立 • サブスクリプションモデル:93%の更新率 • 企業文化:Engineering driven & Customer focused • 最新ニュース:2019年6月に€7,000万の融資契約を締結 →US/日本のグローバル体制の強化
攻撃⼿法の変化
©2019– Vade Secure - Key findings Gartner market guide May
2017 Advanced threats bypassing email security
Previous Threat 従来の攻撃⼿法 6 0 day Sandboxing サンドボックス IP Reputation,
Fingerprinting レピュテーション、フィンガープリント Time 時間 # of attacks 攻撃数
Current Threat 新しい攻撃⼿法 7 0 hour 0 hour 0 hour
0 hour 0 hour Time 時間 # of attacks 攻撃数
8 メッセージ多型化⼿法
コンテンツのランダム化 9 • ランダムなテキスト、⾮表⽰テキ ストを埋め込む • ランダムに⽂字列をエンコード • HTMLの属性(IDs, Class,
etc.)にランダムな値をセット • ホワイトスペースを挿⼊ • 類似の⾊を指定 メールの⾒た⽬を変えずに、コンテンツをユニークにする
コンテンツのランダム化 10 カラーコードが異なる類似の⾊指定 <a onmouseDown="alert('Try it a couple of times')"><font
color="#2188D7"> <a onmouseDown="alert('Try it a couple of times')"><font color=“#1F88D8">
ダイナミックURLリダイレクト 11 1. 正規URLの短縮化: bit.ly/mylink1234 > https://login.microsoft.com 2. 悪意のあるURLの短縮化: https://hackedlegitimate.com.au/ch/share/verificationAttempt.php?sf
58gfd1s689sxd2sdf8angf264s...
Abuseサイトへの誘導 12 Abuseサイトへのリダイレクション (Walmartの事例): http://wmxemail.walmart.com/track?type=click&mailingid=94z_6-0-0-0- optcr_201707007&userid=-0225249577&extra=&&&http://ec2-54-212-231- 1.us-west- 2.compute.amazonaws.com/?NzM1NTk4NzM9NjcwNSY0OTQyNjc9MjUmMzQ9Y2xpY2 smMWo3emYzPTEmbGlkPTI1MjQ=
サブドメインを使ったドメインのランダム化 13 https://ddeabt.weebly.com/ https://u2inbox.weebly.com/ … 無料ホスティングサイトを利⽤してAbuseサイトを⼤量に作成:
イメージのみのコンテンツ 14 ίϯςϯπղੳΛճආ͢ΔͨΊʹ ը૾ͷϦϯΫͱͯ͠ૠೖ
予防型防御
予測型防御 – 技術と要素 16 ⼈⼯知能 機械学習 ヒューリスティック 予測型モデル 対抗技術検知 リアルタイムレピュテーション
Webページスキャン ドメインスキャン 8 種のテクノロジー IPアドレス 送信者メールアドレス 添付ファイル ヘッダーの特徴 画像 電話番号 URL ハニーポットのメール フィードバックループのメール メールの要素 グローバルとローカルの解析を組み合わせ
予測型防御1 – 機械学習 17 機械学習では、定義された特徴を⽤いて学習を⾏い、 フィッシングサイト・マルウェア判定⽤のアルゴリズムを作成 1.予測モデルの作成 正規メール 悪意のあるメール 特徴データセットの作成
学習 予測モデルの作成
予測型防御1 – 機械学習 18 2.未知の脅威への予測判定 [0.1,1,0.4...] 特徴抽出 decision=good p(good)=0.997 新規メール
予測モデル適⽤ 予測判定 機械学習では、定義された特徴を⽤いて学習を⾏い、 フィッシングサイト・マルウェア判定⽤のアルゴリズムを作成
予測型防御2 – ⼈⼯知能 19 検出したメッセージの特徴から別の判断ロジックを作成することで、 形を変えた亜種も継続的に検知することが可能 AI IP URL Domain
HDR (ヘッダーの特徴) Domain2
なぜAI/MLが必要︖ 20
コンピュータビジョン
コンピュータビジョンとは︖ 22 Source: Vade Secure, ”Phishers’ Favorites”
コンピュータビジョンとは︖ 23 Phishing Source: Vade Secure, ”Phishers’ Favorites”
コンピュータビジョンとは︖ 24 サイバー犯罪者は検知を逃れるために動的なフィッシング攻撃をしかける コードの観点から⾒ると多数の異なる要素が含まれていても、 ⼈間の⽬には同⼀のものに⾒えるように作られている 「レンダリング」された⾒た⽬から脅威を識別することで機械学習やヒューリス ティック分析を補完
コンピュータビジョンの役割 25 画像に含まれる企業やサービスのロゴを正しく認識する 効果 • フィッシング検知の向上 • SOCの⽀援、⾃動化 • 企業のブランド価値の保護
コンピュータビジョンのリアル 26 畳み込みニューラルネットワーク(CNN) • 形 • エッジ • テクスチャ …
Source: Vade Secure, ”Phishers’ Favorites” Vade Secureの実装 画像の特徴を抽出
コンピュータビジョンのリアル 27 Source: Vade Secure, ”Phishers’ Favorites” VGG Microsoft Research
ResNet Oxford 16 Layers 50 Layers 深層学習 +転移学習 Vade Secureの実装
転移学習パターン 28
転移学習パターン 29
転移学習パターン 30
レンダリング 31 「⾒た⽬」から脅威を識別するので「レンダリング」の差によって判断が変わる 攻撃者はターゲットを絞った攻撃を仕掛けてくるので、ターゲット毎に異なる デバイスとブラウザの組み合わせでページを調査して、モバイルデバイスにの みコンテンツを表⽰する攻撃を阻⽌ (例︓iPhone 上でのSafari、Android 上でのChrome など)
コンピュータビジョンのユースケース 32 Threat Method Phishing OCR Logo Detection Sextortion OCR
QR Code Detection Scam by Image OCR Fake Social Network Notification OCR Logo Detection Unsolicited Commercial Email OCR Logo Detection
まとめ
まとめ 34 • 次々と形を変えながら⾏われる攻撃に対しては、検知してから対策を⽤ 意する既存の⽅法では効果がない • 攻撃者は様々な技術を駆使して既存の防御⽅法をすり抜ける • メッセージのコンテンツ(データ)でなく、コンテキスト(振る舞い)に着⽬ することで、形を変えた新しい攻撃に対しても効果的に防御できる
• 機械学習、AIを導⼊することで危険なメッセージやフィッシングサイトの特 徴を抽出し、新たな攻撃⼿法に備えることが可能になる • フィッシングが⾼度になり⼈の⽬に⾒分けができなくなるほど、AIの活⽤が 有効になる
Thank you for your listening!