[发明专利]一种多步攻击模式挖掘方法有效
申请号: | 202110500708.3 | 申请日: | 2021-05-08 |
公开(公告)号: | CN113132414B | 公开(公告)日: | 2022-10-14 |
发明(设计)人: | 刘建毅;田思远;张茹;胡威;程杰;陈连栋;高雅婷 | 申请(专利权)人: | 北京邮电大学;国家电网有限公司信息通信分公司;国网河北省电力有限公司信息通信分公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L41/0631;H04L41/14 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 100876 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 攻击 模式 挖掘 方法 | ||
本发明公开一种多步攻击模式挖掘方法,实现基于少量先验知识的初始攻击模型启发式的生成新的攻击模型,并能够根据图匹配计算预测概率。包括:敏感信息与告警日志融合算法:针对告警日志的误报和漏报性质,将从流量数据中筛选出的敏感信息和告警日志通过IP相似度聚簇、攻击簇内合并和过滤、攻击簇间筛选三种算法进行融合。多步攻击模型:多步攻击模型定义如下其中N表示某类攻击的实际攻击过程步数,ABC代表多步攻击中每一个单步攻击的属性特征值。启发式多步攻击模型生成和攻击预测算法:通过图的概率匹配达到针对多步攻击的预测,步骤包括匹配对应点、计算概率值、生成多步攻击图模型、衡量转换。本发明通过启发式生成新攻击模型为攻击预测提供了新的思路。
技术领域
本发明属于流量处理领域,尤其涉及多步攻击模式挖掘。
背景技术
自互联网诞生以来,网络攻击一直威胁着用户和组织。它们随着计算机网络的复杂化同时变得更加复杂。目前,攻击者需要执行多个入侵步骤才能达到最终目标。这些步骤的集合称为多步攻击、多阶段攻击或攻击场景。因为需要了解攻击策略和识别威胁需要多个动作之间的相关性,使得它们很难被完整的挖掘出来。自2000年以来,安全研究领域一直试图提出检测这种威胁的解决方案,并预测未来的步骤。
为了检测网络攻击,安全研究人员严重依赖于入侵检测系统(IDS),该系统根据已知的攻击模式制定对应的检测规则,如与检测规则相匹配则发出告警。为了从庞大的数据中筛选出有意义的攻击过程,一种可行的方法是建立完善的攻击模型,将数据与模型进行关联匹配,但该方法要求很高的模型精确度,而且无法对新型攻击进行预警,所以如何启发式的建立攻击模型,并能够对未知攻击过程进行预警和模型建立成为了当下研究的热点。
多步攻击是目前的主流攻击手段,APT攻击是一种新型的有目的性、长期性的多步攻击手段,也是现今研究者们关注的重点。至今为止,多步攻击的关联分析方法可以分为5类:相似性关联、因果关联、基于模型、基于案例、混合。
相似性关联基于类似的警报具有相同的根源因此它们属于同一个攻击场景,这一思想,在正确选择了相似性特征的情况下,可以重构出较为准确的攻击场景,但是依赖少量数据段的相似性,结果可能包含太多假阳性告警。
因果关联方法基于先验知识或者大数据统计下确定的警报的先决条件和结果列表,该方法可以比较准确的关联出常见的攻击场景,但是基于先验知识的因果关联缺乏重构出非常见攻击场景的手段,由于攻击过程的随机性导致大数据统计的结果缺乏置信度。
基于模型的方法使用已有的或者改进的攻击模型进行模式匹配,如攻击图、Petri网、网络杀伤链等模型,可以匹配重构出符合模型的攻击,但是对新型攻击或者APT攻击缺乏检测手段。
基于案例的方法只能针对某一类攻击。混合方法可以结合几种方法的优缺点,是近年来最为常用的方法。
发明内容
本发明提出一种多步攻击模式挖掘方法,通过基于少量先验知识的初始攻击模型启发式的生成新的攻击模型,并能够根据图匹配计算预测概率。
本发明提供一种多步攻击模式挖掘方法,包括以下步骤:
1)根据敏感信息含义从海量流量数据中基于spark框架筛选敏感信息并根据杀伤链模型进行数据归一化;
2)将从流量数据中筛选出的敏感信息和告警日志通过IP相似度聚簇、攻击簇内合并和过滤、攻击簇间筛选三种算法进行融合得到用于图匹配的攻击簇;
3)循环每一条数据输入K-Fusion算法根据IP地址、杀伤链阶段、端口号抽象后的输出得到的坐标值,每一个攻击簇循环后可以得到一个坐标值的列表集合,根据攻击不同行为将多步攻击行为分为蠕虫式多步攻击和单目标式多步攻击同时分别初始化攻击模型。依赖于每一个攻击簇的IP地址、杀伤链阶段、端口号可以得到对应的两个初始化多步攻击模型列表;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京邮电大学;国家电网有限公司信息通信分公司;国网河北省电力有限公司信息通信分公司,未经北京邮电大学;国家电网有限公司信息通信分公司;国网河北省电力有限公司信息通信分公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110500708.3/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种用于电子烟顶针的夹紧装置及电子烟生产设备
- 下一篇:天麻自动化加工设备