<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Price TAG:半自動的電子商務威脅TTP提取

    VSole2022-03-15 18:23:41

    簡介

    電子商務中的網絡安全威脅體現在欺詐行為、聲譽操縱等方面,這些攻擊行為會對用戶數據的完整性造成破壞,例如銷售量膨脹,商品排名升級,或操縱搜索引擎的結果以在短時間內獲得流量。如常見的刷銷量行為,就是通過虛假訂單偽造出高銷售量來提高人氣,從而促銷某種目標商品,也被稱作”拍A發B“。由于電子商務威脅不同于拒絕服務、入侵攻擊等傳統網絡安全威脅,之前的研究工作對于識別這類威脅行為并不適用。因此,作者設計了TAG(TTP Semi-Automatic Generator)的新方法,提取電子商務領域的TTP。

    電子商務TTP的示例

    方法

    上圖是TAG的總體結構圖,主要包含四個部分:語料庫收集器、文本預處理器、主題詞標識器、TTP實體識別器。

    1. 語料庫收集:利用阿里的”先知“平臺,從900多個網站中收集威脅文章,并與阿里合作,人工定義了34種電子商務TTP,如下表所示。利用這些TTP作為種子,以關鍵詞匹配的方式收集電子商務威脅相關的頁面。
    2. 文本預處理:首先,關鍵詞匹配后的文章有可能存在重復,通過計算兩篇文章的SimHash值的漢明距離比較它們的相似性,如果漢明距離大于2bits,則刪除其中一篇。對于電子商務威脅的中文分詞,jieba和LTP等工具都不能正確分詞,因此作者設計了一種基于n-gram的鄰居詞頻率統計方法來輔助分詞。若相鄰詞的頻率相等,則兩個都丟棄,采用更長的n-gram繼續統計;否則保留頻率較高的那一個,如下圖所示。
    3. 主題詞標識:在這一場景中,文章的主題詞一般與上述定義的34種TTP有相似的語義和結構,因此分別計算詞匯的語義相似度和結構相似度,加權后取其中的最大值;其中語義相似度由詞向量的余弦相似度得到,結構相似度由編輯距離得到。
    4. TTP實體識別:由于語料庫中收集到的文章還包含了廣告等其他內容,TTP在其中的分布比較稀疏,因此首先刪除了文章中的不相關信息。預處理后,剩余的內容從語法結構入手,定義了6種規則來提取TTP實體。

    實驗

    作者分兩個時期共收集了22380篇文章作為實驗數據集,使用分層抽樣從每個時期中抽取500篇文章人工標記,再進行五折交叉驗證來評估模型,各個部分的實驗結果如下:

    • 預處理在識別:53.55%的準確率和83.12%的召回率;
    • 過濾不相關TTP句子:正確與錯誤的數量分別為483條和203條;
    • 主題詞識別:49.33%的準確率和95.41%的召回率;
    • TTP識別:45.56%的準確率和88.47%的召回率;

    從結果上看,這一算法可以達到較高的召回率,但代價則是準確率相對較低。

    作者在自己收集的語料庫中對比了幾種方法的實驗結果,如下圖所示,作者的方法要優于其他一些主流的方法。

    雖然作者的這一方法要比其他NLP方法有著更高的準確性和覆蓋面,但攻擊者也有可能通過省略某些詞匯、調換黑話的順序等方式來繞過模型的檢測,同時對于人類理解而言不會有很大的影響,即模型的抗干擾能力還存在一定的改進空間。

    電子商務
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    不受信任的數據被注入 Web 應用程序,并誘使該應用程序執行命令和訪問數據。XSS 是最普遍的安全風險之一。正確轉義所有不受信任的數據并包括白名單輸入驗證,維護更新 Web 應用程序。在 DDoS 攻擊期間,攻擊者用虛假流量淹沒接入路由器,直到系統過載并失敗。DDoS 攻擊涉及來自許多不同來源的協同攻擊。緩解 DDoS 攻擊的直接方法是監控傳入流量。
    電子商務中的網絡安全威脅體現在欺詐行為、聲譽操縱等方面,這些攻擊行為會對用戶數據的完整性造成破壞,例如銷售量膨脹,商品排名升級,或操縱搜索引擎的結果以在短時間內獲得流量。如常見的刷銷量行為,就是通過虛假訂單偽造出高銷售量來提高人氣,從而促銷某種目標商品,也被稱作”拍A發B“。由于電子商務威脅不同于拒絕服務、入侵攻擊等傳統網絡安全威脅,之前的研究工作對于識別這類威脅行為并不適用。因此,作者設計了TA
    雖然電子商務的增長改善了在線交易,但它也同樣吸引了不良行為者的注意。電子商務網絡犯罪報告顯示,該行業是網絡犯罪中最脆弱的行業之一。
    巴西電子商務公司在錯誤配置Elasticsearch服務器后無意中暴露了近18億條記錄。
    TeleSign的最新信任指數顯示了為什么CIO、CISO及其團隊必須首先將預防電子商務欺詐視為核心業務挑戰,并考慮基于AI的技術如何提供幫助。客戶的信任岌岌可危。
    數據顯示 ,網絡攻擊是在線零售商的日常現象,企業每月遭受約 206,000 次網絡攻擊。隨著技術變得越來越復雜,零售商不應該問自己是否會成為網絡攻擊的目標。
    研究人員發現了一個流氓 WordPress 插件,它能夠創建假管理員用戶并注入惡意 JavaScript 代碼以竊取信用卡信息。
    安全研究人員發現一個配置錯誤的云托管數據庫泄露了超過 300,000 條記錄,包括電子商務買家的敏感個人信息。
    軟件WAF由于功能及性能方面的缺陷,已經逐漸被市場所淘汰。縱觀國內外的硬件WAF產品,通常一個產品會支持多種部署模式。前三種模式也被統稱為在線模式,通常需要將WAF串行部署在WEB服務器前端,用于檢測并阻斷異常流量。WAF偷偷的代理了WEB客戶端和服務器之間的會話,將會話分成了兩段,并基于橋模式進行轉發。后臺服務器接收到請求后將響應先發送給WAF設備,由WAF設備再將應答發送給客戶端。
    隨著互聯網和電子商務的普及,中小型企業也逐漸意識到保護客戶數據和建立信任關系的重要性。而目前在數據安全方面,最值得信賴的互聯網協議之一是安全的超文本傳輸協議,也就是HTTPS。HTTPS是基于HTTP進行通信,同時利用SSL/TLS來加密HTTP數據的。因此為了保證隱私數據能加密傳輸,就要通過部署SSL證書來實現HTTPS加密。那么中小型企業網站在實現SSL證書加密時有什么需要注意的呢?具體請往下
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类