[發(fā)明專利]一種基于工控網(wǎng)絡(luò)流量的異常評估方法與系統(tǒng)有效
| 申請?zhí)枺?/td> | 202010549545.3 | 申請日: | 2020-06-16 |
| 公開(公告)號: | CN111695823B | 公開(公告)日: | 2022-07-01 |
| 發(fā)明(設(shè)計)人: | 趙曦濱;崔浩;高躍 | 申請(專利權(quán))人: | 清華大學(xué) |
| 主分類號: | G06Q10/06 | 分類號: | G06Q10/06;G06K9/62;G06F17/18;G06N7/02 |
| 代理公司: | 北京律譜知識產(chǎn)權(quán)代理有限公司 11457 | 代理人: | 黃云鐸;孫紅穎 |
| 地址: | 100084*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 網(wǎng)絡(luò)流量 異常 評估 方法 系統(tǒng) | ||
1.一種基于工控網(wǎng)絡(luò)流量的異常評估方法,其特征在于,包括如下步驟:
步驟1、基于多源安全信息的異常校驗,通過已知的設(shè)備信息、漏洞信息、網(wǎng)絡(luò)拓撲信息,以及實時服務(wù)信息過濾確定為正常的異常信息,使用多源模糊評價方法確定異常校驗結(jié)果;
多源模糊評價方法通過以下方式實現(xiàn):
確定評價因子集和評價標(biāo)注,評價因子分為三類,分別對應(yīng)操作系統(tǒng)相關(guān)性、網(wǎng)絡(luò)服務(wù)相關(guān)性和漏洞信息相關(guān)性;
計算當(dāng)前異常信息與評價因子的隸屬度,隸屬度計算根據(jù)規(guī)則定義查表計算;
確定權(quán)重向量,權(quán)重向量根據(jù)專家的經(jīng)驗來決定,目的是減少兩層模糊綜合評價模型中的不確定性;
計算異常相關(guān)的安全信息與目標(biāo)主機信息的相關(guān)分數(shù),首先在模糊綜合評價的第二級執(zhí)行評估,利用二級評估的結(jié)果決定一級評估和最終相關(guān)度,根據(jù)最終相關(guān)度決定是否過濾異常;
步驟2、進行異常流量聚合,通過聚合算法對異構(gòu)多協(xié)議異常信息進行精簡和標(biāo)準(zhǔn)化,分協(xié)議聚合異常流量,并將分協(xié)議聚合異常流量轉(zhuǎn)化為統(tǒng)一格式的異常信息,減少異常流量數(shù)量;
進行異常流量聚合時,對于記錄Ra和Rb,聚合相似度的度量方式為:
Dist(Raj,Rbj)=1-Sim(Raj,Rbj)
其中,其中N是數(shù)值屬性的數(shù)量,C是非數(shù)值型屬性的數(shù)量;Raj是記錄a的第j個屬性,Rbj是記錄b的第j個屬性,Dist(Raj,Rbj)代表兩個記錄間第j個屬性的距離,Sim(Raj,Rbj)代表非數(shù)值型屬性的相似度,abs(Rai,Rbi)代表數(shù)值型屬性的距離,DiSt(Ra,Rb)代表記錄Ra和Rb的整體距離;
根據(jù)分協(xié)議聚合的結(jié)果,將異常流量轉(zhuǎn)化為IDMEF標(biāo)準(zhǔn)化格式,便于后續(xù)聚合處理;
最后,基于動態(tài)時間閾值對異常進行時序聚合;
步驟3、實現(xiàn)基于攻擊圖的異常關(guān)聯(lián),根據(jù)先驗知識挖掘攻擊意圖、重建攻擊場景,根據(jù)關(guān)聯(lián)關(guān)系構(gòu)建安全事件圖模型,實時展示網(wǎng)絡(luò)安全態(tài)勢,根據(jù)圖模型推理并預(yù)測可能發(fā)生的安全事件;
步驟3通過以下方式實現(xiàn):
步驟3.1、重建攻擊序列,發(fā)現(xiàn)隱藏在異常操作中的真實關(guān)聯(lián),使用序列剪枝算法剔除反復(fù)出現(xiàn)的異常模式;
步驟3.2、完成異常事件預(yù)測,通過已知的攻擊事件關(guān)系與異常關(guān)聯(lián)建立攻擊圖,利用概率計算安全事件發(fā)生概率,攻擊序列A>B的發(fā)生概率為:
其中,P代表事件的發(fā)生概率,F(xiàn)代表攻擊圖中事件的出現(xiàn)次數(shù)。
2.一種基于工控網(wǎng)絡(luò)流量的異常評估系統(tǒng),其特征在于,包括如下模塊:基于多源安全信息的異常校驗?zāi)K,異常流量聚合模塊,基于攻擊圖的異常關(guān)聯(lián)模塊,其特征在于:
基于多源安全信息的異常校驗?zāi)K,通過已知的設(shè)備信息、漏洞信息、網(wǎng)絡(luò)拓撲信息,以及實時服務(wù)信息過濾確定為正常的異常信息,使用多源模糊評價方法確定異常校驗結(jié)果;
確定評價因子集和評價標(biāo)注,評價因子分為三類,分別對應(yīng)操作系統(tǒng)相關(guān)性、網(wǎng)絡(luò)服務(wù)相關(guān)性和漏洞信息相關(guān)性;
計算當(dāng)前異常信息與評價因子的隸屬度,隸屬度計算根據(jù)規(guī)則定義查表計算;
確定權(quán)重向量,權(quán)重向量根據(jù)專家的經(jīng)驗來決定,目的是減少兩層模糊綜合評價模型中的不確定性;
計算異常相關(guān)的安全信息與目標(biāo)主機信息的相關(guān)分數(shù),首先在模糊綜合評價的第二級執(zhí)行評估,利用二級評估的結(jié)果決定一級評估和最終相關(guān)度,根據(jù)最終相關(guān)度決定是否過濾異常;異常流量聚合模塊,通過聚合算法對異構(gòu)多協(xié)議異常信息進行精簡和標(biāo)準(zhǔn)化,分協(xié)議聚合異常流量,并將分協(xié)議聚合異常流量轉(zhuǎn)化為統(tǒng)一格式的異常信息,減少異常流量數(shù)量;
進行異常流量聚合時,對于記錄Ra和Rb,聚合相似度的度量方式為:
Dist(Raj,Rbj)=1-Sim(Raj,Rbj)
其中,其中N是數(shù)值屬性的數(shù)量,C是非數(shù)值型屬性的數(shù)量;Raj是記錄a的第j個屬性,Rbj是記錄b的第j個屬性,Dist(Raj,Rbj)代表兩個記錄間第j個屬性的距離,Sim(Raj,Rbj)代表非數(shù)值型屬性的相似度,abs(Rai,Rbi)代表數(shù)值型屬性的距離,Dist(Ra,Rb)代表記錄Ra和Rb的整體距離;
根據(jù)分協(xié)議聚合的結(jié)果,將異常流量轉(zhuǎn)化為IDMEF標(biāo)準(zhǔn)化格式,便于后續(xù)聚合處理;
最后,基于動態(tài)時間閾值對異常進行時序聚合;
基于攻擊圖的異常關(guān)聯(lián)模塊,根據(jù)先驗知識挖掘攻擊意圖、重建攻擊場景,根據(jù)關(guān)聯(lián)關(guān)系構(gòu)建安全事件圖模型,實時展示網(wǎng)絡(luò)安全態(tài)勢,根據(jù)圖模型推理并預(yù)測可能發(fā)生的安全事件;
重建攻擊序列,發(fā)現(xiàn)隱藏在異常操作中的真實關(guān)聯(lián),使用序列剪枝算法剔除反復(fù)出現(xiàn)的異常模式;
完成異常事件預(yù)測,通過已知的攻擊事件關(guān)系與異常關(guān)聯(lián)建立攻擊圖,利用概率計算安全事件發(fā)生概率,攻擊序列A>B的發(fā)生概率為:
其中,P代表事件的發(fā)生概率,F(xiàn)代表攻擊圖中事件的出現(xiàn)次數(shù)。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于清華大學(xué),未經(jīng)清華大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010549545.3/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06Q 專門適用于行政、商業(yè)、金融、管理、監(jiān)督或預(yù)測目的的數(shù)據(jù)處理系統(tǒng)或方法;其他類目不包含的專門適用于行政、商業(yè)、金融、管理、監(jiān)督或預(yù)測目的的處理系統(tǒng)或方法
G06Q10-00 行政;管理
G06Q10-02 .預(yù)定,例如用于門票、服務(wù)或事件的
G06Q10-04 .預(yù)測或優(yōu)化,例如線性規(guī)劃、“旅行商問題”或“下料問題”
G06Q10-06 .資源、工作流、人員或項目管理,例如組織、規(guī)劃、調(diào)度或分配時間、人員或機器資源;企業(yè)規(guī)劃;組織模型
G06Q10-08 .物流,例如倉儲、裝貨、配送或運輸;存貨或庫存管理,例如訂貨、采購或平衡訂單
G06Q10-10 .辦公自動化,例如電子郵件或群件的計算機輔助管理
- 無線數(shù)據(jù)卡中的網(wǎng)絡(luò)流量統(tǒng)計指示裝置
- 網(wǎng)絡(luò)流量回放測試方法及裝置
- 移動應(yīng)用網(wǎng)絡(luò)流量聚類方法、計算機可讀存儲介質(zhì)和終端
- 移動應(yīng)用網(wǎng)絡(luò)流量聚類裝置
- 一種網(wǎng)絡(luò)流量表示的方法及裝置
- 基于網(wǎng)絡(luò)流量多視圖融合的惡意軟件檢測方法及系統(tǒng)
- 一種網(wǎng)絡(luò)流量預(yù)測方法、裝置及電子設(shè)備
- 異常網(wǎng)絡(luò)流量檢測方法、可讀存儲介質(zhì)和終端
- 異常網(wǎng)絡(luò)流量檢測裝置
- 一種網(wǎng)絡(luò)流量分類方法和系統(tǒng)





