Falco-Alerts-Dataset-with-APT-attacks
收藏资源简介:
我们构建了一个相对较大的Falco警报数据集,用于Kubernetes,包含正常和APT攻击数据,以促进攻击预测的预测模型的学习和支持未来的研究。对于攻击警报,我们应用CALDERA,一个由MITRE开发的对手仿真平台,在Kubernetes集群中以MITRE ATT&CK战术序列的形式模拟攻击。对于正常警报,我们利用Falco在没有任何攻击的情况下也会生成日常例行警报的事实。然后,我们将这些警报分别标记为“攻击”或“正常”。我们的数据集包含231K警报,包括2,314个攻击警报和228,686个正常警报。
We have constructed a relatively large dataset of Falco alerts for Kubernetes, encompassing both normal and APT (Advanced Persistent Threat) attack data, to facilitate the learning of predictive models for attack forecasting and to support future research. For the attack alerts, we employed CALDERA, an adversary emulation platform developed by MITRE, to simulate attacks within a Kubernetes cluster in the form of MITRE ATT&CK tactic sequences. For the normal alerts, we leveraged the fact that Falco generates routine alerts even in the absence of any attacks. These alerts were then labeled as either 'attack' or 'normal'. Our dataset comprises 231K alerts, including 2,314 attack alerts and 228,686 normal alerts.
数据集概述
数据集目的
本数据集旨在为Kubernetes环境中的攻击预测和支持未来研究提供一个相对较大的Falco警报数据集,包含正常和高级持续威胁(APT)攻击数据。
数据集内容
- 警报总数:231,000条
- 攻击警报:2,314条
- 正常警报:228,686条
- 攻击模拟:使用CALDERA平台模拟攻击,包括MITRE ATT&CK战术序列。
- 正常警报:利用Falco在无攻击时也会生成日常警报的特性。
数据集处理
- 标签化:警报被标记为“攻击”或“正常”。
- 数据平衡:通过下采样正常警报和上采样攻击警报来平衡数据集。
数据集结构
- 攻击Falco警报配置文件:包含三个模拟攻击的样本Falco警报。
- 收集的警报:
- 原始警报:从测试环境中的11个Pod收集。
- 最终处理和标记的警报:对原始警报进行处理和标记。
- 最终平衡标记的Falco警报文件:经过平衡处理的数据集。
- 模拟攻击的Falco警报:记录了在测试环境中对11个Pod进行的八次模拟攻击的Falco警报。
- MITRE战术序列:格式为{容器ID : MITRE ATT&CK战术},从每个Pod的收集警报中提取。
数据集挑战
- 警报聚合:需要将集群中所有资源的警报聚合以重建攻击步骤。
- 数据不平衡:正常警报数量远高于攻击警报,需通过采样技术进行平衡。
测试环境
- Kubernetes集群:部署在11个VM上,包括一个主节点和十个工作节点。
- 硬件配置:使用一台配备2x Intel Xeon Gold 5120 CPU和128GB DDR4-2933的服务器。
研究应用
- ML预测模型:基于MITRE ATT&CK战术进行预测,未来可能通过NLP方法扩展到技术层面。




