[发明专利]攻击团伙的跟踪识别方法、装置、设备及存储介质有效
申请号: | 202210646694.0 | 申请日: | 2022-06-08 |
公开(公告)号: | CN115150052B | 公开(公告)日: | 2023-04-07 |
发明(设计)人: | 鲍青波 | 申请(专利权)人: | 北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司 |
主分类号: | H04L9/00 | 分类号: | H04L9/00;H04L9/40 |
代理公司: | 北京开阳星知识产权代理有限公司 11710 | 代理人: | 王艳斌 |
地址: | 100000 北京*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 攻击 团伙 跟踪 识别 方法 装置 设备 存储 介质 | ||
1.一种攻击团伙的跟踪识别方法,其特征在于,包括:
根据多个时间窗口的网络安全数据,确定多个时间窗口的团伙划分结果,其中,每两个相邻时间窗口部分重合,每个时间窗口的团伙划分结果包括多个团伙,每个团伙由多个攻击资源实体组成,攻击资源实体之间的关系图谱是根据每个时间窗口的网络安全数据生成的;
对于所述多个时间窗口中第一时间窗口中的第一团伙,从第二时间窗口对应的所有团伙中确定存在共有攻击资源实体的第二团伙,其中,所述第一时间窗口与所述第二时间窗口相邻;
分别确定所述共有攻击资源实体对于所述第一团伙和所述第二团伙的归属度;其中,通过如下步骤确定所述共有攻击资源实体对于所述第一团伙的归属度:从所述关系图谱中确定所述共有攻击资源实体的邻居攻击资源实体,获取所述邻居攻击资源实体与所述第一团伙的归属关系,根据归属于所述第一团伙的邻居攻击资源实体在所有邻居攻击资源实体的占比,确定所述归属度,其中,获取所述共有攻击资源实体的属性信息,确定与所述属性信息匹配的属性权重,根据所述属性权重和所述占比,确定所述归属度;
根据所述第一团伙和所述第二团伙之间所有共有攻击资源实体,构建所述第一团伙和所述第二团伙之间的演化路径,其中,所述共有攻击资源实体与所述演化路径一一对应;
对于每条演化路径,根据对应的共有攻击资源实体对于所述第一团伙的第一归属度以及对于所述第二团伙的第二归属度,确定该演化路径的权重;
将所有演化路径的权重求和,生成所述第一团伙和所述第二团伙之间的演化权重,以根据所述演化权重确定所述第一团伙和第二团伙之间的演化关系,其中,在所述演化权重大于预设阈值的情况下,确定所述第一团伙和所述第二团伙之间存在演化关系。
2.如权利要求1所述的方法,其特征在于,所述根据多个时间窗口的网络安全数据,确定多个时间窗口的团伙划分结果,包括:
根据每个时间窗口的网络安全数据,生成攻击资源实体之间的关系图谱;
通过划分算法对所述关系图谱进行划分,确定该时间窗口的团伙划分结果。
3.一种攻击团伙的跟踪识别装置,其特征在于,包括:
划分模块,用于根据多个时间窗口的网络安全数据,确定多个时间窗口的团伙划分结果,其中,每两个相邻时间窗口部分重合,每个时间窗口的团伙划分结果包括多个团伙,每个团伙由多个攻击资源实体组成,攻击资源实体之间的关系图谱是根据每个时间窗口的网络安全数据生成的;
共有实体确定模块,用于对于所述多个时间窗口中第一时间窗口中的第一团伙,从第二时间窗口对应的所有团伙中确定存在共有攻击资源实体的第二团伙,其中,所述第一时间窗口与所述第二时间窗口相邻;
归属确定模块,用于分别确定所述共有攻击资源实体对于所述第一团伙和所述第二团伙的归属度;其中,通过如下步骤确定所述共有攻击资源实体对于所述第一团伙的归属度:从所述关系图谱中确定所述共有攻击资源实体的邻居攻击资源实体,获取所述邻居攻击资源实体与所述第一团伙的归属关系,根据归属于所述第一团伙的邻居攻击资源实体在所有邻居攻击资源实体的占比,确定所述归属度,其中,获取所述共有攻击资源实体的属性信息,确定与所述属性信息匹配的属性权重,根据所述属性权重和所述占比,确定所述归属度;
演化确定模块,用于根据所述第一团伙和所述第二团伙之间所有共有攻击资源实体,构建所述第一团伙和所述第二团伙之间的演化路径,其中,所述共有攻击资源实体与所述演化路径一一对应;对于每条演化路径,根据对应的共有攻击资源实体对于所述第一团伙的第一归属度以及对于所述第二团伙的第二归属度,确定该演化路径的权重;将所有演化路径的权重求和,生成所述第一团伙和所述第二团伙之间的演化权重,以根据所述演化权重确定所述第一团伙和第二团伙之间的演化关系,其中,在所述演化权重大于预设阈值的情况下,确定所述第一团伙和所述第二团伙之间存在演化关系。
4.一种电子设备,其特征在于,包括:
处理器;
用于存储所述处理器可执行指令的存储器;
所述处理器,用于从所述存储器中读取所述可执行指令,并执行所述指令以实现上述权利要求1或2所述的攻击团伙的跟踪识别方法。
5.一种计算机可读存储介质,其特征在于,所述存储介质存储有计算机程序,所述计算机程序被处理器执行时实现上述权利要求1或2所述的攻击团伙的跟踪识别方法。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司,未经北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202210646694.0/1.html,转载请声明来源钻瓜专利网。