[发明专利]用于动态威胁分析的网络安全领域知识图谱构建方法及装置有效
申请号: | 201910292305.7 | 申请日: | 2019-04-12 |
公开(公告)号: | CN110113314B | 公开(公告)日: | 2021-05-14 |
发明(设计)人: | 胡浩;张玉臣;冷强;李杰;刘玉岭;赵昌军;鲍旭华;王恺;王佳宁;谢鹏程 | 申请(专利权)人: | 中国人民解放军战略支援部队信息工程大学;北京奇安信科技有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/24 |
代理公司: | 郑州大通专利商标代理有限公司 41111 | 代理人: | 周艳巧 |
地址: | 450000 河*** | 国省代码: | 河南;41 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 用于 动态 威胁 分析 网络安全 领域 知识 图谱 构建 方法 装置 | ||
1.一种用于动态威胁分析的网络安全领域知识图谱构建方法,其特征在于,包含如下内容:
A)依据网络攻击行为与系统漏洞及业务应用之间相互影响关系,初建网络安全领域知识图谱;
B)结合通用漏洞评分标准及贝叶斯分析网络威胁转移概率,对知识图谱进行修正,并消解多节点间威胁传递环路,获取最终网络威胁知识图谱;
A)中,考虑业务应用存取访问关系带来的威胁转移情况,采用图论知识,初建四元组知识图谱,该四元组知识图谱表示为TKG=(C,R,E,p),其中,C表示威胁转移条件属性集,R表示威胁转移条件属性间的关系集,E表示连接条件属性和关系的边集,p表示威胁转移概率;
威胁转移条件属性集包含前置条件中攻击者权限、攻击源IP、攻击目标IP、节点间连接端口、实施攻击漏洞及提升攻击者权限服务访问关系,和攻击者实施攻击后获得权限、获得权限节点IP、攻击利用端口、实施攻击漏洞计提升权限协议;
连接条件属性和关系的边集包含前置条件指向漏洞节点的边、漏洞节点指向后置条件的边、前置条件指向协议的边及协议指向后置条件的边;
威胁转移概率包含单步威胁转移概率和多步威胁传播概率;
针对单步威胁转移概率度量,采用通用漏洞评分标准中漏洞可利用性得分和漏洞威胁影响得分进行威胁转移概率量化;漏洞可利用性得分ExpSco表示为ExpSco=20×AV×AC×AU,漏洞威胁影响得分ImpSco表示为ImpSco=10.41×(1-(1-C)×(1-I)×(1-A)),其中,AV表示攻击途径,AC表示攻击复杂度,AU表示身份认证,C表示机密性,I表示完整性,A表示可用性;
针对多步威胁传播概率,依据攻击者攻击漏洞时依次进行漏洞攻击和业务访问关系获得的权限,利用贝叶斯量化多步威胁传播概率值进行多步威胁传播概率度量;目标漏洞k的多步威胁传播概率计算公式表示为:其中,Pk表示在多步攻击中目标漏洞k被攻击成功概率,ph表示漏洞rVul1,rVul2,...,rVuli被攻击成功概率,pj表示基于存取访问关系rPri+1,rPri+2,...,rPrk-1的威胁转移概率;
知识图谱建立,具体包含如下内容:
A1)确定前置条件和后置条件的关联规则,连接漏洞、协议与条件,生成威胁传播模式;
A2)根据网络节点权限排序进行环路消解,结合广度搜索方法完成知识图谱构建;
环路消解包含网络节点间权限排序环路消解和网络节点内权限排序环路消解。
2.一种用于动态威胁分析的网络安全领域知识图谱构建装置,其特征在于,基于权利要求1所述的方法实现,包含:初建模块和修正模块,其中,
初建模块,用于依据网络攻击行为与系统漏洞及业务应用之间相互影响关系,初建网络安全领域知识图谱;
修正模块,用于结合通用漏洞评分标准及贝叶斯分析网络威胁转移概率,对知识图谱进行修正,并消解多节点间威胁传递环路,获取最终网络威胁知识图谱。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国人民解放军战略支援部队信息工程大学;北京奇安信科技有限公司,未经中国人民解放军战略支援部队信息工程大学;北京奇安信科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910292305.7/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种中继媒体网关呼叫系统
- 下一篇:一种业务数据的处理方法及设备