NIK-SOC/5g-soc-detection-artifacts
GitHub: NIK-SOC/5g-soc-detection-artifacts
为5G独立网络SOC攻击检测论文配套的可复现性包,提供检测规则、日志解析管道和合成示例,支持检测逻辑的独立审查与重新实现。
Stars: 0 | Forks: 0
# 可复现性包
### 5G 独立网络中集成 SOC 的攻击检测
本仓库随论文《*5G 独立网络中集成 SOC 的攻击检测的运维框架*》(Orsós & Bánáti,布达佩斯 Óbuda 大学)一同发布。它提供了论文中从威胁到检测的映射表和覆盖率表格中所引用的机器可读检测逻辑,以便所述的检测逻辑能够独立于原始测试床进行检查、批判和重新实现。
## 包含内容
- **`detection_rules.yaml`** — 论文中讨论的每一条检测规则(策略类、速率类和反应式类规则)对应一个条目,包含其攻击类别、主要组件、匹配逻辑(伪代码,且对于部分规则提供了示例性的 EQL 风格查询),以及示例性的默认阈值/窗口。这些阈值是可根据部署调优的初始参考值,而非论文中所述演练期间测量到的具体数值。
- **`ingest_pipelines/grok_patterns.yaml`** — 基于 Grok 的解析模式,用于将异构的 Open5GS 模块日志和标准系统日志(sshd、MongoDB、auditd)结构化为检测规则所依赖的规范化事件 schema,以及在初始解析之上应用的对 runtime 字段的后续处理。
- **`synthetic_examples/`** — 虚构的、用于说明的日志行(使用了 RFC 5737 文档 IP 范围和编造的标识符),展示了上述 Grok 模式所匹配的内容。提供这些内容纯粹是为了让解析逻辑可被检查;它们并非任何真实遥测数据的样本、摘录或重构。
## 明确不包含的内容及其原因
论文(章节:实验验证)中产生案例研究结果的底层遥测数据源自一场实时的、由外部组织的第三方攻击演练。该遥测数据:
- **根据演练的参与条款,不得重新分发**,并且
- **未以任何形式包含在本仓库中** — 没有原始日志,没有派生/标记的事件提取数据,没有来自该演练的任何时间戳、IP、IMSI/SUCI、TEID 或其他标识符。
这也正是为什么目前论文中的定量主张是基于单实例观察结果,而非基于重复性试验:作者无法按需重放或重新监测源遥测数据。
计划中的后续工作(见论文的讨论部分)是在自我控制的测试床上执行相同的攻击场景实例,从而实现重复性试验、多天的良性 baseline,以及受控的通用 SIEM 对比 baseline —— 所有这些数据随后均可与本仓库中的检测逻辑一同发布。
## 状态
本包反映了论文在提交时所述的检测逻辑。一旦上述受控、自行生成的复现实验得以实现,预计本包内容将进行扩展(而非被替换)。
## 许可证
CC BY 4.0 (Creative Commons Attribution 4.0 International)。详见 `LICENSE.md`。您可以出于任何目的(包括商业目的)重复使用、改编和重新分发本仓库的内容,前提是您需注明原作者。
标签:5G网络, EQL, Grok, Open5GS, 安全运营中心, 日志解析, 检测规则, 网络映射, 网络资产发现, 证书伪造