您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [爱立信]:自动化电信网络中的威胁搜索 - 发现报告

自动化电信网络中的威胁搜索

信息技术 2026-05-06 爱立信 晓燚
报告封面

内容 3执行摘要 6现有自动化方法的局限性 77市场演进:电信网络中日益增长的复杂性和攻击面 7威胁格局演变:复杂化、隐蔽化及电信行业针对性攻击人工参与:传统及手动搜寻方法的局限性 8从被动检测到主动狩猎 爱立信所倡导的方法9优势与影响 10 不投资威胁狩猎的10个后果 结论11 战略影响 12本工作计划12鼓励采取的关键行动 13参考文献 词汇表14 15作者 执行摘要 随着网络向5G及未来6G演进,它们将变得更加动态、数据丰富和互联互通,这使得手动和被动式的安全方法不再足够。高级威胁行为者,例如那些发起Liminal Panda和Salt Typhoon等长期活动的行为者,会利用电信特定的信令协议、漫游接口或类似的电信特性来策划高度复杂的攻击。他们还可能利用分布式、多层、云原生的网络功能来保持未被检测到。这些威胁行为者随后可以在网络中潜伏很长时间,使得被动式的安全方法效率降低。在这种情况下,需要采取主动式方法来追踪这些威胁行为者。 威胁狩猎是一种主动安全实践,通过在系统、网络和数据中搜寻,以发现可能规避传统安全防御的恶意活动[1]。尽管其在早期检测和攻击预防方面具有重要价值,但威胁狩猎工作量大、耗时长,并且高度依赖具备专业技能的分析师,他们必须关联多样化的数据源,解读细微的入侵迹象,并持续适应不断变化的攻击者行为。本工作论文介绍了电信环境中的自动化威胁狩猎,旨在应对电信协议、分布式架构和跨域攻击传播所带来的独特挑战。 本文从商业角度探讨了自动化如何赋能于在复杂的电信基础设施中实施主动、持续且可扩展的威胁搜寻。 事实上,自动化减少了对外部稀缺专家分析师的依赖,缩短了检测和调查时间,并降低了与大规模安全监控相关的运营成本。它还有助于电信运营商提高服务弹性,保护关键基础设施,并减少安全事件和服务中断带来的财务和声誉影响。 本文阐述了在电信网络中如何通过自动化威胁搜寻提升调查的速度、深度和广度,减轻分析师的工作量,并增强对隐蔽、复杂的对手的防御能力。文章重点指出了当前方法中的关键差距,并介绍了一个通用的自动化假设生成、测试和验证框架,该框架适用于电信特定数据源,如控制面信令、网络功能和云原生可观测性管道。文章还解释了电信网络运营商凭借其结合了深厚的电信领域专业知识、跨层级的网络可见性以及先进分析能力的独特地位,电信运营商能够提供针对电信运营商运营现实的定制化自动化威胁搜寻服务。通过采纳本文提出的策略,电信运营商能够显著增强其对抗高级持续性威胁的韧性,并规模化地保障下一代移动基础设施的安全。 威胁搜寻差距:为何传统防御力不从心 有效的威胁搜寻需要深入理解安全原则、电信基础设施以及更广泛的运营环境,并且需要大量的人力专业知识[2]。 电信网络自动化威胁搜寻威胁搜寻差距:为何传统防御力不足2026年4月 在电信网络(见图1)中,由于基础设施的规模、异构性、高可用性和关键性,这一挑战被放大[3]。采用云原生架构的5G网络以及未来的6G网络,再加上即将到来的自主网络,正使传统的和手动威胁搜寻方法日益不足。 现有自动化方法的局限性: • 规则/由SIEM(安全信息和事件管理)主导的搜寻 这种方法对已知威胁是有效的,因为它依赖于预定义的指标。关于妥协和关联规则。然而,它本质上具有静态性,并且难以应对在电信环境中,隐蔽攻击常常滥用合法信令与服务互动相比,它更倾向于隐藏明确的、已知的指标。 • 电信领域的安全编排、自动化与响应(SOAR)/剧本自动化:SOAR通过自动化重复的调查和响应任务来减轻分析师的工作量。其局限性在于,它主要自动化执行步骤,而非生成新的狩猎假设或连接电信领域内弱信号所需的更高级推理。 • 机器学习异常检测:异常检测有助于识别未知威胁,但在电信网络中,由于移动性、漫游和动态服务运营,正常行为的定义不断变化。因此,基于基线的模型常常会漏掉隐蔽的长时间驻留攻击,或者产生过多的误报。 • 威胁情报框架(ATT&CK/FiGHT/MoTIF):这些框架对于标准化对手行为、利用已知战术和技术丰富调查非常有价值。然而,它们本身并不能自动化狩猎行动,仍然需要一个了解电信行业的模型,以将战术、技术和程序(TTP)与大型运营商的遥测数据和运营背景联系起来。 因此,自动化威胁搜寻至关重要,但这需要解决电信环境特有的基础技术、运营和组织挑战。在下文中,我们概述了为在现代电信网络中实现可扩展的自动化威胁搜寻而必须解决的关键挑战。 市场演进:电信网络日益复杂化及攻击面扩大 电信行业正经历一场由5G、虚拟化、云原生网络功能以及物联网(IoT)设备的普及所驱动的根本性变革。这一演变显著扩大了攻击面,并引入了新的威胁向量。关键技术架构转变包括云原生5G核心和网络功能虚拟化(NFV)、分布式异构基础设施,以及连接设备(IoT、移动、关键基础设施)的巨大增长。 威胁格局演变:复杂化、隐蔽化及电信行业针对性攻击 现代威胁行为者使用专门为电信环境设计的先进技术来规避检测。电信特定威胁的例子包括信号层攻击和漫游接口,例如高级持续性威胁。 人工参与:传统及手动搜寻方法的局限性 传统的威胁狩猎严重依赖人类分析师来 • 制定威胁假设• 分析日志和遥测数据• 跨多个系统关联事件• 识别可疑行为 然而,由于几个根本性的局限性,这种方法在电信环境中无法扩展。 • 海量且多样化的遥测数据 • 缺乏跨分布式领域的端到端可见性 • 过度依赖稀缺的电信安全专业知识 • 反应式安全模型不足 从被动检测到主动狩猎 随着运营商转向云原生5G核心和分布式计算,攻击者可以长期混入正常的信令和运营中。一个著名的例子是Liminal Panda,它针对电信基础设施,并在数年内未被检测到。 爱立信所倡导的方法: 我们的方法基于知识引导、图驱动的威胁狩猎自动化[4](见图2)。爱立信主张将狩猎自动化作为安全管理计划的一部分。 • 假设生成中的知识发现与推理• 跨领域的弱信号关联电信安全知识图谱• 基于MITRE ATT&CK和MITRE FiGHT的标准归因 可以通过实施一个系统来实现,该系统整合来自多个层级的电信和云遥测数据,包括信令和控制面活动、网络功能日志、基于服务的架构和API交互,以及Kubernetes和更广泛的云事件,然后将这些数据流标准化并标记为与MITRE ATT&CK和FiGHT对齐的知识图谱。 在此图中,网络功能、用户、会话、集群和身份等关键实体被表示为节点,而服务调用、认证事件、配置更改和漫游活动等操作关系则被捕获为边。在此表示基础上,系统通过结合基于图的模式分析与统计变化检测来生成和优先级排序调查假设,以识别可疑行为,例如此前未见或罕见的网络功能(NF)到网络功能(NF)通信路径或与漫游活动相关的异常访问模式。然后,系统通过遍历最可能的攻击路径并捆绑相关证据来自动化调查,最终生成与ATT&CK技术和FiGHT 5G安全用例相对应的归因和报告输出,以支持一致报告、覆盖范围评估和安全运营跟踪。 优势与影响: 这种方法的主要优势在于它能够更早地发现隐蔽的持续性高级威胁[5],这类威胁会逐渐在多个系统上展开并持续很长时间,而这是一种常见的失效模式,即孤立的警报往往错过了攻击的整体进程。它还通过减少临时查询的需求,并将之替换为围绕明确的威胁假设和支撑证据构建的可重复、可解释的狩猎输出,从而降低了分析人员的工作量。除了运营效率之外,该方法通过符合ATT&CK和FiGHT的报告,产生了可供操作人员使用的保证工件,这加强了治理,支持了审计,并能够随着时间的推移持续改进检测覆盖范围和安全态势。 不投资于威胁狩猎的后果: 不投资于威胁搜寻会增加攻击者和高级威胁长时间未被检测到的可能性,从而让他们获得更多机会在防御者意识到入侵的全面范围之前,在漫游、核心和边缘域内建立持久性并横向移动。在攻击者常在分布式和相互依赖的系统中展开的电信环境中,这种延长的驻留时间会显著提高沉默式妥协和更广泛运营暴露的风险。这也会导致更高的财务和运营成本,因为延迟检测和遏制通常会允许事件升级,使响应更加复杂、具有破坏性且资源密集,同时增加对服务连续性、客户信任和监管态势的潜在影响。 结论 随着电信网络成为社会关键基础设施,运营商面临着日益复杂和隐蔽的网络威胁,仅使用传统的、被动的安全工具无法可靠地检测这些威胁。虽然威胁搜寻对于识别这些高级威胁至关重要,但它仍然严重依赖于稀缺的专业知识和人工操作,这使得它在复杂、分布式和云原生的电信环境中难以规模化。与此同时,监管和行业趋势正朝着强制性的、主动的威胁搜寻方向发展,这进一步强化了自动化和标准化、智能化驱动方法的需求。 本白皮书强调自动化威胁搜寻是一项战略能力,使电信运营商能够大规模地持续监控、早期发现和调查高级威胁。通过利用电信相关知识模型、机器学习、人工智能以及基于标准的归因(例如MITRE ATT&CK和FiGHT),自动化使威胁搜寻更快、更一致、运营更可持续。这种转变将威胁搜寻从专家驱动、被动式的活动转变为主动、可扩展、并由情报驱动的安全能力。 本工作计划鼓励的关键行动: 电信运营商、安全负责人和技术决策者应: • 将自动化威胁搜寻视为一项战略安全能力,而不仅仅是运营提升,尤其是在网络向云原生和分布式架构演进时 • 评估当前威胁搜寻的成熟度,包括可见性差距、人工依赖以及在核心、边缘和云环境之间关联事件的能力 • 投资集成电信特定知识、自动化和威胁情报的自动化平台,以实现可扩展的假设生成、调查和归因 • 将威胁搜寻实践与 MITRE ATT&CK、MITRE FiGHT 等行业标准及框架,以及安全指南相结合,以提升检测覆盖范围、报告质量和互操作性 • 将自动化威胁搜寻纳入长期安全及基础设施规划,尤其针对 5G、边缘计算、分布式计算架构和未来网络演进 战略影响: 采用自动化威胁搜寻的组织将能够更早地增强其检测和应对高级威胁的能力,减轻安全团队的操作负担,并提升关键电信基础设施的韧性。反之,那些推迟这一转型的组织则面临攻击者驻留时间更长、对高级威胁的可见性降低、以及保障复杂云原生电信环境难度增加的风险。 参考文献 1.企业网络威胁狩猎调查 https://ieeexplore.ieee.org/document/10216378 2.美国国土安全部第三方网络威胁搜寻流程的访谈研究 https://www.usenix.org/system/files/usenixsecurity24-maxam.pdf 3.揭秘猎人-采集者:探索网络防御中的威胁搜寻实践与挑战 https://www.usenix.org/system/files/usenixsecurity24-badva.pdf 4.Automa:用于威胁狩猎的知识发现驱动的攻击假设及其变体自动生成 https://ieeexplore.ieee.org/document/10477575 5.防范高级威胁,保障网络安全:https://www.ericsson.com/en/blog/north-america/2025/securing-networks-against-future-threats 词汇表 ATT&CK 对抗策略、技术和常见知识FiGHT 五层威胁模型IoT 物联网MoTIF 移动威胁情报框架NF 网络功能NFV 网络功能虚拟化SIEM 安全信息和事件管理SOAR 安全编排、自动化与响应TTP 策略、技术和程序 作者 布巴克尔·努尔:布巴克尔的研究专注于主动安全与自动化威胁搜寻。他在同行评审的期刊和国际会议上发表了60余篇论文。除在2022年加入的加拿大爱立信研究部门任职外,他还担任蒙特利尔康科迪亚大学康科迪亚信息系统工程研究所(CIISE)的附属助理教授。他获得了中国北京理工大学的计算机科学与技术博士学位。 马坎·普尔赞迪博士(Dr.Makan Pourzandi)是加拿大爱立信(Ericsson)研究部门的研究负责人。他获得法国里昂第一大学克洛德·贝尔纳(