[發(fā)明專(zhuān)利]一種基于機(jī)器學(xué)習(xí)的內(nèi)網(wǎng)攻擊檢測(cè)模型構(gòu)建方法在審
| 申請(qǐng)?zhí)枺?/td> | 201811513682.0 | 申請(qǐng)日: | 2018-12-11 |
| 公開(kāi)(公告)號(hào): | CN109756482A | 公開(kāi)(公告)日: | 2019-05-14 |
| 發(fā)明(設(shè)計(jì))人: | 左曉軍;董立勉;侯波濤;盧寧;陳澤;常杰;郗波 | 申請(qǐng)(專(zhuān)利權(quán))人: | 國(guó)網(wǎng)河北省電力有限公司電力科學(xué)研究院 |
| 主分類(lèi)號(hào): | H04L29/06 | 分類(lèi)號(hào): | H04L29/06 |
| 代理公司: | 北京華仲龍騰專(zhuān)利代理事務(wù)所(普通合伙) 11548 | 代理人: | 李靜 |
| 地址: | 050011 河北省*** | 國(guó)省代碼: | 河北;13 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 攻擊檢測(cè) 基于機(jī)器 模型構(gòu)建 內(nèi)網(wǎng) 溯源 場(chǎng)景 場(chǎng)景定義 攻擊路徑 攻擊行為 日志記錄 日志收集 行為動(dòng)作 分析 攻擊 觸發(fā)點(diǎn) 準(zhǔn)確率 學(xué)習(xí) 決策 | ||
本發(fā)明公開(kāi)了一種基于機(jī)器學(xué)習(xí)的內(nèi)網(wǎng)攻擊檢測(cè)模型構(gòu)建方法,通過(guò)對(duì)收集到的日志記錄進(jìn)行分析,根據(jù)其中所對(duì)應(yīng)的不同場(chǎng)景對(duì)其進(jìn)行不同的溯源分析,從中確定攻擊路徑和攻擊行為;步驟1,日志收集;步驟2,攻擊場(chǎng)景定義;步驟3,定義各個(gè)場(chǎng)景的行為動(dòng)作;步驟4,新建攻擊溯源分析觸發(fā)點(diǎn)。本發(fā)明具有準(zhǔn)確率高、降低決策風(fēng)險(xiǎn)等優(yōu)點(diǎn)。
技術(shù)領(lǐng)域
本發(fā)明涉及智能模型構(gòu)建領(lǐng)域,尤其涉及一種內(nèi)網(wǎng)攻擊檢測(cè)模型構(gòu)建方法。
背景技術(shù)
隨著現(xiàn)代互聯(lián)網(wǎng)的發(fā)展,網(wǎng)絡(luò)安全問(wèn)題越來(lái)越凸顯,網(wǎng)絡(luò)上潛在的安全攻擊越來(lái)越多,隨著大量的攻擊工具被發(fā)布,攻擊者可以使用簡(jiǎn)單的攻擊工具就對(duì)目標(biāo)網(wǎng)絡(luò)造成危害。手段高明的攻擊者更是利用系統(tǒng)漏洞對(duì)信息系統(tǒng)進(jìn)行深入攻擊,給人們的生活帶來(lái)了很多影響。
對(duì)內(nèi)網(wǎng)的攻擊檢測(cè)可以有效的發(fā)現(xiàn)攻擊者入侵行為,提高攻擊行為檢測(cè)準(zhǔn)確率是發(fā)現(xiàn)攻擊行為的關(guān)鍵步驟。攻擊模型是攻擊技術(shù)發(fā)展的知識(shí)需求的重要來(lái)源,它有助于深入理解攻擊的本質(zhì)及其特點(diǎn),分析整個(gè)攻擊過(guò)程中攻擊行為之間的相互關(guān)系。攻擊圖模型基于圖論采用攻擊模板描述攻擊行為,供求模型通過(guò)需求/提供來(lái)刻畫(huà)攻擊行為之間的關(guān)聯(lián)關(guān)系。攻擊樹(shù)模型側(cè)重于描述攻擊過(guò)程所包含的各種攻擊行為之間的聯(lián)系,攻擊行為和結(jié)果都用節(jié)點(diǎn)表示,不進(jìn)行區(qū)分,容易造成混亂。基于Petri 網(wǎng)的攻擊模型只能描述單一攻擊行為,不能提供正在發(fā)生的攻擊場(chǎng)景的清晰描述。攻擊圖能夠描述發(fā)起攻擊的初始狀態(tài)與攻擊成功的終態(tài)之間所有的攻擊路徑,但難以構(gòu)造,尤其是網(wǎng)絡(luò)節(jié)點(diǎn)和漏洞數(shù)量較多時(shí),常依靠手工構(gòu)圖。總的來(lái)說(shuō),現(xiàn)有的攻擊建模并非建立在攻擊分類(lèi)的基礎(chǔ)之上,攻擊分類(lèi)和攻擊模型缺乏有機(jī)結(jié)合,從而使得攻擊建模存在全面性和層次性不強(qiáng)等問(wèn)題。
在進(jìn)行網(wǎng)絡(luò)攻擊時(shí),攻擊知識(shí)庫(kù)的構(gòu)建和對(duì)攻擊進(jìn)行建模是進(jìn)行網(wǎng)絡(luò)攻擊的關(guān)鍵。若要系統(tǒng)化構(gòu)建一個(gè)為網(wǎng)絡(luò)攻擊提供技術(shù)支持的攻擊知識(shí)庫(kù),首先就要選取合適的分類(lèi)方法對(duì)數(shù)量龐大的攻擊技術(shù)進(jìn)行分類(lèi)。鑒于此,必須對(duì)攻擊理論和技術(shù)進(jìn)行深入研究,在對(duì)其合理分類(lèi)的基礎(chǔ)上,建立攻擊模型,并根據(jù)攻擊模型構(gòu)造攻擊場(chǎng)景,對(duì)目標(biāo)系統(tǒng)實(shí)施攻擊。
發(fā)明內(nèi)容
本發(fā)明目的在于提供一種適用于對(duì)內(nèi)網(wǎng)攻擊進(jìn)行檢測(cè)的基于機(jī)器學(xué)習(xí)的內(nèi)網(wǎng)攻擊檢測(cè)模型構(gòu)建方法。
為了解決上述技術(shù)問(wèn)題,本發(fā)明所述方法為:通過(guò)對(duì)收集到的日志記錄進(jìn)行分析,根據(jù)其中所對(duì)應(yīng)的不同場(chǎng)景對(duì)其進(jìn)行不同的溯源分析,從中確定攻擊路徑和攻擊行為;
具體步驟如下:
步驟1,日志收集;
步驟2,攻擊場(chǎng)景定義;
步驟3,定義各個(gè)場(chǎng)景的行為動(dòng)作;
步驟4,新建攻擊溯源分析觸發(fā)點(diǎn)。
進(jìn)一步的,步驟1中,將網(wǎng)絡(luò)攻擊的流量日志、web日志、交換機(jī)日志、操作系統(tǒng)日志進(jìn)行統(tǒng)一的收集;該部分直接使用日志分析系統(tǒng)的Kafka消息輸入服務(wù),同時(shí)使用輸入消息的內(nèi)容提取器對(duì)日志進(jìn)行提取,格式化成后續(xù)需要的字段和數(shù)據(jù)組成格式。
進(jìn)一步的,步驟2中,定義攻擊場(chǎng)景為以下五種:掃描探測(cè)、滲透攻擊、攻擊入侵、控制目標(biāo)、非法操作;上述場(chǎng)景定義在文件中,AttackType定義了場(chǎng)景類(lèi)型。
進(jìn)一步的,步驟3中,通過(guò)日志分析系統(tǒng)的流對(duì)不同位置的日志進(jìn)行區(qū)分,同時(shí)通過(guò)流內(nèi)部的規(guī)則對(duì)日志進(jìn)行過(guò)濾,分析所在場(chǎng)景下的攻擊行為。
進(jìn)一步的,步驟4中,根據(jù)不同的場(chǎng)景行為進(jìn)行不同的攻擊溯源分析;將溯源結(jié)果推送到Kafka消息隊(duì)列中,得出攻擊者從發(fā)出攻擊到結(jié)束攻擊前后的行為目的分析。
與現(xiàn)有技術(shù)相比,本發(fā)明的有益效果:
1、所提出的攻擊檢測(cè)模型更加全面,通過(guò)對(duì)攻擊的全過(guò)程進(jìn)行綜合的檢測(cè),提高攻擊檢測(cè)準(zhǔn)確率。
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于國(guó)網(wǎng)河北省電力有限公司電力科學(xué)研究院,未經(jīng)國(guó)網(wǎng)河北省電力有限公司電力科學(xué)研究院許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811513682.0/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 一種SQL注入攻擊檢測(cè)方法及系統(tǒng)
- 一種網(wǎng)絡(luò)攻擊的防范方法和系統(tǒng)
- 一種DDoS攻擊檢測(cè)系統(tǒng)
- 電磁攻擊檢測(cè)裝置、檢測(cè)方法及其制成的電能表
- 一種多維度深層次檢測(cè)APT攻擊的方法
- 高準(zhǔn)確率的活體檢測(cè)方法、裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)
- 一種并行網(wǎng)絡(luò)入侵檢測(cè)系統(tǒng)及其控制方法
- 一種網(wǎng)絡(luò)攻擊代理端檢測(cè)及溯源方法與裝置
- 注入攻擊的攻擊成功檢測(cè)方法、系統(tǒng)及相關(guān)裝置
- 一種可檢測(cè)多種類(lèi)應(yīng)用層DDoS攻擊的方法和裝置
- 基于加工能力特征模型的機(jī)器組調(diào)度方法
- 人機(jī)匹配裝置、匹配系統(tǒng)、人機(jī)匹配方法以及人機(jī)匹配程序
- 基于SolidWorks、ADAMS環(huán)境的球形機(jī)器人綜合仿真方法
- 用于訓(xùn)練基于機(jī)器學(xué)習(xí)的模型的系統(tǒng)和計(jì)算機(jī)實(shí)施方法
- 一種機(jī)器人作業(yè)過(guò)程中的自動(dòng)控制方法及裝置
- 一種多模態(tài)機(jī)器人智能繪畫(huà)方法
- 一種基于機(jī)器人的視點(diǎn)規(guī)劃方法、裝置及測(cè)量系統(tǒng)
- 基于落足調(diào)整的四足機(jī)器人動(dòng)步態(tài)穩(wěn)定控制方法及系統(tǒng)
- 基于碰撞類(lèi)型劃分的多機(jī)器人路徑規(guī)劃方法和系統(tǒng)
- 一種基于末端誤差檢測(cè)信息子集的并聯(lián)機(jī)器人標(biāo)定方法
- 模型構(gòu)建裝置和模型構(gòu)建方法
- 一種電網(wǎng)運(yùn)行態(tài)勢(shì)模型構(gòu)建方法
- 一種兵力與裝備聚合的通信保障分隊(duì)模型構(gòu)建方法
- 模型構(gòu)建系統(tǒng)以及模型構(gòu)建方法
- 模型構(gòu)建系統(tǒng)以及模型構(gòu)建方法
- 基于腦電圖的智能輔助診斷系統(tǒng)
- 輸電塔模型構(gòu)建方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 面向電網(wǎng)培訓(xùn)業(yè)務(wù)的變電站三維仿真系統(tǒng)數(shù)據(jù)庫(kù)建模系統(tǒng)
- 一種模型構(gòu)建方法、裝置及設(shè)備
- 一種基于大數(shù)據(jù)的風(fēng)電機(jī)組智能管理方法、系統(tǒng)及存儲(chǔ)介質(zhì)
- 網(wǎng)絡(luò)內(nèi)網(wǎng)入侵的檢測(cè)方法及裝置
- 一種設(shè)有內(nèi)網(wǎng)裝置的側(cè)門(mén)
- 一種內(nèi)網(wǎng)訪(fǎng)問(wèn)方法及相關(guān)裝置
- 一種多層內(nèi)網(wǎng)穿透方法、系統(tǒng)及介質(zhì)
- 一種外聯(lián)監(jiān)控方法及裝置
- 適用于內(nèi)外網(wǎng)隔離的遠(yuǎn)程協(xié)助系統(tǒng)及方法
- 客戶(hù)端、服務(wù)端抗量子計(jì)算內(nèi)網(wǎng)接入裝置及內(nèi)網(wǎng)接入系統(tǒng)
- 一種設(shè)備間通信建立方法、系統(tǒng)、裝置、設(shè)備及介質(zhì)
- 一種內(nèi)網(wǎng)設(shè)備防護(hù)方法
- 一種內(nèi)外網(wǎng)信息交互系統(tǒng)





