[發(fā)明專(zhuān)利]一種網(wǎng)絡(luò)攻擊事件分類(lèi)方法、裝置、終端及存儲(chǔ)介質(zhì)在審
| 申請(qǐng)?zhí)枺?/td> | 202010935985.2 | 申請(qǐng)日: | 2020-09-08 |
| 公開(kāi)(公告)號(hào): | CN112070161A | 公開(kāi)(公告)日: | 2020-12-11 |
| 發(fā)明(設(shè)計(jì))人: | 蔡梓文;肖勇;趙云;崔超;徐迪;李錦 | 申請(qǐng)(專(zhuān)利權(quán))人: | 南方電網(wǎng)科學(xué)研究院有限責(zé)任公司;中國(guó)南方電網(wǎng)有限責(zé)任公司 |
| 主分類(lèi)號(hào): | G06K9/62 | 分類(lèi)號(hào): | G06K9/62;H04L29/06 |
| 代理公司: | 北京集佳知識(shí)產(chǎn)權(quán)代理有限公司 11227 | 代理人: | 楊小紅 |
| 地址: | 510663 廣東省廣州市蘿崗區(qū)科*** | 國(guó)省代碼: | 廣東;44 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 網(wǎng)絡(luò) 攻擊 事件 分類(lèi) 方法 裝置 終端 存儲(chǔ) 介質(zhì) | ||
本申請(qǐng)?zhí)峁┝艘环N網(wǎng)絡(luò)攻擊事件分類(lèi)方法、裝置、終端及存儲(chǔ)介質(zhì),本申請(qǐng)通過(guò)比對(duì)攻擊事件特征之間的編輯距離,判斷攻擊事件之間的相似程度,根據(jù)最小編輯距離值的大小,對(duì)攻擊事件數(shù)據(jù)進(jìn)行聚類(lèi)處理,以便基于攻擊事件數(shù)據(jù)的聚類(lèi)結(jié)果,對(duì)相似程度較高的攻擊事件數(shù)據(jù)進(jìn)行針對(duì)性分析,解決了現(xiàn)有的蜜罐技術(shù)只能檢測(cè)出相關(guān)的攻擊事件數(shù)據(jù),而且檢測(cè)出的攻擊事件數(shù)據(jù)較為零散,沒(méi)有進(jìn)一步對(duì)攻擊事件數(shù)據(jù)的相似程度進(jìn)行歸類(lèi),從而導(dǎo)致的難以更加全面掌握攻擊者的攻擊方式的技術(shù)問(wèn)題,有利于提高對(duì)同類(lèi)型攻擊的防御成功率以及對(duì)攻擊者的攻擊溯源成功率。
技術(shù)領(lǐng)域
本申請(qǐng)涉及網(wǎng)絡(luò)安全技術(shù)領(lǐng)域,尤其涉及一種網(wǎng)絡(luò)攻擊事件分類(lèi)方法、裝置、終端及存儲(chǔ)介質(zhì)。
背景技術(shù)
隨著互聯(lián)網(wǎng)技術(shù)的快速發(fā)展,當(dāng)前針對(duì)工業(yè)控制系統(tǒng)的定向攻擊趨勢(shì)明顯,工業(yè)控制系統(tǒng)網(wǎng)絡(luò)安全防護(hù)現(xiàn)狀長(zhǎng)期處于一種“易攻難守”的狀態(tài)。攻擊方具有單一目標(biāo),可以采用掃描、踩點(diǎn)等手段全面獲取攻擊目標(biāo)信息,并無(wú)預(yù)期隨時(shí)發(fā)動(dòng)攻擊;而防守方對(duì)攻擊方的動(dòng)機(jī)、手段等一無(wú)所知,更難以預(yù)知下一步的攻擊,通常以防護(hù)為主,必須確保系統(tǒng)無(wú)任何漏洞,并采取全天候監(jiān)測(cè)防護(hù)。即使攻擊失敗,攻擊方受到的損失微乎其微,而防守方將造成巨大且無(wú)法彌補(bǔ)的損失,甚至威脅社會(huì)穩(wěn)定。
目前,工業(yè)控制系統(tǒng)的防護(hù)多采用蜜罐防御技術(shù),通過(guò)預(yù)設(shè)的蜜罐系統(tǒng)作為誘餌,迷惑攻擊方,誘導(dǎo)其開(kāi)展無(wú)效攻擊,從而保護(hù)真實(shí)系統(tǒng),而現(xiàn)有的蜜罐技術(shù)多以防御目的為主,只能檢測(cè)出相關(guān)的攻擊事件數(shù)據(jù),存在難以更加全面地掌握攻擊者的攻擊方式的技術(shù)問(wèn)題。
發(fā)明內(nèi)容
本申請(qǐng)?zhí)峁┝艘环N網(wǎng)絡(luò)攻擊事件分類(lèi)方法、裝置、終端及存儲(chǔ)介質(zhì),用于解決現(xiàn)有技術(shù)只能檢測(cè)出相關(guān)的攻擊事件數(shù)據(jù),導(dǎo)致的難以更加全面掌握攻擊者的攻擊方式的技術(shù)問(wèn)題。
首先,本申請(qǐng)第一方面提供了一種網(wǎng)絡(luò)攻擊事件分類(lèi)方法,包括:
獲取由蜜罐捕獲的攻擊事件數(shù)據(jù);
根據(jù)所述攻擊事件數(shù)據(jù),提取攻擊事件特征,所述攻擊事件特征具體包括:攻擊路徑以及攻擊手段特征;
通過(guò)編輯距離比較方式,對(duì)所述攻擊事件特征與參考攻擊事件特征進(jìn)行特征比較,以獲得所述攻擊事件特征與所述參考攻擊事件特征的最小編輯距離值,其中,所述參考攻擊事件特征為從攻擊事件集合中的歷史攻擊事件數(shù)據(jù)提取得到的;
根據(jù)所述最小編輯距離值的大小,對(duì)所述攻擊事件數(shù)據(jù)進(jìn)行聚類(lèi),以獲得所述攻擊事件數(shù)據(jù)的分類(lèi)結(jié)果。
可選地,所述根據(jù)所述最小編輯距離值的大小,對(duì)所述攻擊事件數(shù)據(jù)進(jìn)行聚類(lèi),以獲得所述攻擊事件數(shù)據(jù)的分類(lèi)結(jié)果具體包括:
當(dāng)所述最小編輯距離值不大于預(yù)設(shè)的編輯距離閾值,則將所述攻擊事件數(shù)據(jù)合并到所述最小編輯距離值對(duì)應(yīng)的攻擊事件集合中;
當(dāng)所述最小編輯距離值大于預(yù)設(shè)的編輯距離閾值,則以所述攻擊事件數(shù)據(jù)為聚類(lèi)中心數(shù)據(jù),構(gòu)建新的攻擊事件集合。
可選地,所述編輯距離閾值的配置過(guò)程具體包括:
根據(jù)各個(gè)攻擊事件集合的聚類(lèi)中心數(shù)據(jù),通過(guò)編輯距離比較方式,計(jì)算所述各個(gè)攻擊事件集合的編輯距離平均值,并將所述編輯距離平均值換算為所述編輯距離閾值。
可選地,所述蜜罐具體為高交互蜜罐。
其次,本申請(qǐng)第二方面提供了一種網(wǎng)絡(luò)攻擊事件分類(lèi)裝置,包括:
攻擊事件獲取單元,用于獲取由蜜罐捕獲的攻擊事件數(shù)據(jù);
攻擊特征提取單元,用于根據(jù)所述攻擊事件數(shù)據(jù),提取攻擊事件特征,所述攻擊事件特征具體包括:攻擊路徑以及攻擊手段特征;
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于南方電網(wǎng)科學(xué)研究院有限責(zé)任公司;中國(guó)南方電網(wǎng)有限責(zé)任公司,未經(jīng)南方電網(wǎng)科學(xué)研究院有限責(zé)任公司;中國(guó)南方電網(wǎng)有限責(zé)任公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010935985.2/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 同類(lèi)專(zhuān)利
- 專(zhuān)利分類(lèi)
G06K 數(shù)據(jù)識(shí)別;數(shù)據(jù)表示;記錄載體;記錄載體的處理
G06K9-00 用于閱讀或識(shí)別印刷或書(shū)寫(xiě)字符或者用于識(shí)別圖形,例如,指紋的方法或裝置
G06K9-03 .錯(cuò)誤的檢測(cè)或校正,例如,用重復(fù)掃描圖形的方法
G06K9-18 .應(yīng)用具有附加代碼標(biāo)記或含有代碼標(biāo)記的打印字符的,例如,由不同形狀的各個(gè)筆畫(huà)組成的,而且每個(gè)筆畫(huà)表示不同的代碼值的字符
G06K9-20 .圖像捕獲
G06K9-36 .圖像預(yù)處理,即無(wú)須判定關(guān)于圖像的同一性而進(jìn)行的圖像信息處理
G06K9-60 .圖像捕獲和多種預(yù)處理作用的組合
- 網(wǎng)絡(luò)和網(wǎng)絡(luò)終端
- 網(wǎng)絡(luò)DNA
- 網(wǎng)絡(luò)地址自適應(yīng)系統(tǒng)和方法及應(yīng)用系統(tǒng)和方法
- 網(wǎng)絡(luò)系統(tǒng)及網(wǎng)絡(luò)至網(wǎng)絡(luò)橋接器
- 一種電力線(xiàn)網(wǎng)絡(luò)中根節(jié)點(diǎn)網(wǎng)絡(luò)協(xié)調(diào)方法和系統(tǒng)
- 一種多網(wǎng)絡(luò)定位方法、存儲(chǔ)介質(zhì)及移動(dòng)終端
- 網(wǎng)絡(luò)裝置、網(wǎng)絡(luò)系統(tǒng)、網(wǎng)絡(luò)方法以及網(wǎng)絡(luò)程序
- 從重復(fù)網(wǎng)絡(luò)地址自動(dòng)恢復(fù)的方法、網(wǎng)絡(luò)設(shè)備及其存儲(chǔ)介質(zhì)
- 神經(jīng)網(wǎng)絡(luò)的訓(xùn)練方法、裝置及存儲(chǔ)介質(zhì)
- 網(wǎng)絡(luò)管理方法和裝置
- 一種基于FPGA的網(wǎng)絡(luò)行為攻擊方法與裝置
- 一種網(wǎng)絡(luò)攻擊防御方法與裝置
- 一種防火墻攻擊防御方法
- 一種網(wǎng)絡(luò)行為攻擊裝置
- 一種網(wǎng)絡(luò)行為攻擊方法
- 一種網(wǎng)絡(luò)攻擊路線(xiàn)還原方法及系統(tǒng)
- 滲透攻擊評(píng)價(jià)方法和裝置、以及電子設(shè)備和可讀存儲(chǔ)介質(zhì)
- 一種攻擊檢測(cè)方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 一種基于攻擊者特性指標(biāo)的網(wǎng)絡(luò)攻擊路徑預(yù)測(cè)方法
- APT攻擊事件溯源分析方法、裝置和計(jì)算機(jī)可讀介質(zhì)
- 一種事件通訊裝置及方法
- 動(dòng)態(tài)權(quán)重事件處理系統(tǒng)和方法
- 攻擊檢測(cè)裝置和攻擊檢測(cè)方法
- 基于Unity的事件管理方法及系統(tǒng)
- 事件解析裝置、事件解析系統(tǒng)、事件解析方法及事件解析程序
- 事件解析裝置、事件解析系統(tǒng)、事件解析方法及事件解析程序
- 事件解析裝置、事件解析系統(tǒng)、事件解析方法及事件解析程序
- 熱點(diǎn)事件確定方法及裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)
- 一種樹(shù)狀模型中節(jié)點(diǎn)的連接方法及其模型、計(jì)算機(jī)裝置和可讀存儲(chǔ)介質(zhì)
- 一種事件處理方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 數(shù)據(jù)分類(lèi)的方法和裝置
- 一種圖像分類(lèi)方法及裝置
- 報(bào)文分類(lèi)方法及網(wǎng)絡(luò)設(shè)備
- 一種短文本多標(biāo)簽分類(lèi)方法及裝置
- 一種高正確率的自然語(yǔ)言分類(lèi)器系統(tǒng)
- 多分類(lèi)模型優(yōu)化方法、裝置、存儲(chǔ)介質(zhì)及電子設(shè)備
- 一種回收部件的分類(lèi)回收箱和分類(lèi)驗(yàn)收裝置
- 一種回收部件的分類(lèi)回收箱和分類(lèi)驗(yàn)收裝置
- 一種基于神經(jīng)網(wǎng)絡(luò)的文本分類(lèi)方法和裝置
- 一種塑料大小分類(lèi)機(jī)





