[发明专利]一种基于贝叶斯网络的多步攻击安全态势评估方法有效
申请号: | 201610866523.3 | 申请日: | 2016-09-30 |
公开(公告)号: | CN106341414B | 公开(公告)日: | 2019-04-23 |
发明(设计)人: | 李方伟;王森;明月 | 申请(专利权)人: | 重庆邮电大学 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;G06F21/57 |
代理公司: | 重庆辉腾律师事务所 50215 | 代理人: | 卢胜斌 |
地址: | 400065 重*** | 国省代码: | 重庆;50 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明涉及网络安全态势评估方法,旨在提供一种基于贝叶斯网络的多步攻击安全态势评估方法,方法包括:首先通过关联分析挖掘多步攻击发生模式构建攻击图;然后根据多步攻击图建立贝叶斯网络,将攻击意愿、攻击成功概率、事件监测正确率定义为贝叶斯网络概率属性;结合事件监测,通过贝叶斯网络后验推理和累积概率计算多步攻击风险;采用层次化量化评估方法对主机及整个网络的安全态势进行量化评估;本发明解决了网络安全态势评估过程中缺乏关联性分析的问题,并把监测事件考虑到风险评估中,准确的建立网络安全态势评估模型,增强了本发明的有效性和实时性。 | ||
搜索关键词: | 一种 基于 贝叶斯 网络 攻击 安全 态势 评估 方法 | ||
【主权项】:
1.一种基于贝叶斯网络的多步攻击安全态势评估方法,其特征在于,包括:步骤A、通过频繁项挖掘得到多步攻击发生模式,用于构建攻击图,运用窗口滑动机制将安全事件告警数据生成候选序列集合,从候选序列集合中挖掘出多步攻击序列;步骤B、运用多步攻击图建立贝叶斯网络,在攻击图的基础上加入攻击所期望系统所达到的系统状态属性,同时在贝叶斯网络中加入事件观测节点;步骤C、将攻击信息加入到贝叶斯网络攻击图中,通过贝叶斯网络后验推理和累积概率计算多步攻击风险;步骤D、采用层次化量化评估方法对主机及整个网络的安全态势进行量化评估;所述步骤A包括:步骤A1,从网络中获取历史安全告警事件Ai(Ai.time,Ai.s‑ip,Ai.s‑port,Ai.d‑ip,Ai.d‑port,spre,spost,ai,aitem),Ai.time为告警发生的时间;Ai.s‑ip和Ai.d‑ip为源IP和目的IP,Ai.s‑port和Ai.d‑port为源端口和目的端口,spre为攻击行为所需主机前提状态,spost为攻击成功目的主机所处的状态,ai为攻击类型标签,aitem报警序列号;步骤A2,将历史攻击库中原子攻击按照时间属性排序,将排序后的原子攻击类型标签作为攻击序列集,设定窗口时间TW,逐步向后滑动时间窗口,直至遍历完整个攻击序列集的所有元素,产生候选攻击序列集合AS=(as1,as2…asn),asn是候选攻击序列;步骤A3,在候选攻击序列集中,基于挖掘关联规则的频繁项集Apriori算法挖掘最大频繁攻击序列集,然后将得到的频繁项序列集通过原子攻击报警序列号,根据时间属性对频繁项攻击序列再次排序,最后从频繁项序列集中找出最大频繁。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于重庆邮电大学,未经重庆邮电大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201610866523.3/,转载请声明来源钻瓜专利网。