[發(fā)明專利]基于蜜罐實戰(zhàn)生成的網絡攻擊知識圖譜的行為預測方法有效
| 申請?zhí)枺?/td> | 202011232575.8 | 申請日: | 2020-11-06 |
| 公開(公告)號: | CN112422537B | 公開(公告)日: | 2022-01-07 |
| 發(fā)明(設計)人: | 吳建亮;胡鵬;王永君 | 申請(專利權)人: | 廣州錦行網絡科技有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40;H04L61/255;H04L41/14;H04L41/147;G06F16/35;G06K9/62;G06N5/02 |
| 代理公司: | 北京精金石知識產權代理有限公司 11470 | 代理人: | 楊蘭蘭 |
| 地址: | 510095 廣東省廣州*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 基于 蜜罐 實戰(zhàn) 生成 網絡 攻擊 知識 圖譜 行為 預測 方法 | ||
1.基于蜜罐實戰(zhàn)生成的網絡攻擊知識圖譜的行為預測方法,其特征在于,包括如下步驟:
S1:部署誘捕節(jié)點和蜜罐,綁定節(jié)點信息,當受到攻擊后,記錄下攻擊信息,其中攻擊信息包括攻擊行為、攻擊來源IP和端口、攻擊方式、攻擊內容和攻擊時間;
S2:將步驟S1所記錄的攻擊信息進行知識圖譜構建,圖譜構建方法如下:將所有攻擊信息按照攻擊類型劃分為第一級節(jié)點M1、第二級節(jié)點M2和第三級節(jié)點M3,第一級節(jié)點M1、第二級節(jié)點M2和第三級節(jié)點M3是從屬關系,即第一級節(jié)點M1是第二級節(jié)點M2的父級,第二級節(jié)點M2是第三級節(jié)點M3的父級;
S3:根據(jù)知識圖譜選定k類簇的各自中心點Cj,計算各個簇內的點i到中心點Cj的距離,得到k個距離數(shù)組Dij,取最小值Min{[Dij]},其對應中心點j,中心點j便是i新劃分到的簇的中心點,完成所有點的第一次聚類;
S4:將i輪換成其所在的簇的中心點,計算距離代價總和;
S5:判斷距離代價總和是否小于給定距離代價閾值e,如果距離代價總和小于給定距離代價閾值e,則認為已經達到收斂條件,如果沒有達到,則繼續(xù)迭代直至收斂,最終分類成k個行為相關的簇,生成聚類模型;
S6:將k個簇的相似行為采用三元組的形式[{Pre_Attack_Event}{Predict}{Af_Attack_Event}]進行記錄或給定一個距離值d,認定在這個距離內的攻擊事件都是有相互發(fā)生的可能性來進行記錄,從而做出相關性預測;
S7:再次收集來自同一攻擊來源IP連續(xù)的攻擊信息,記錄每次攻擊行為,然后將這次攻擊事件放入到聚類模型里面進行驗證,如果超出預期則再進行聚類重構,從而不斷完善聚類模型;
步驟S4中計算距離代價總和方式為,設任意一點t,距離簇的原中心點j的距離為Djt,然后中心點由j變更為i后,距離中心點i簇的距離為Dit,兩者距離差的絕對值為dist{i,j,t}=|Djt-Dit|,dist{i,j,t}為中心點由j變?yōu)閕,t點需要付出的距離代價,最后得到距離代價總和。
2.如權利要求1所述的基于蜜罐實戰(zhàn)生成的網絡攻擊知識圖譜及行為預測方法,其特征在于,第一級節(jié)點M1包括SSH掃描攻擊、Http攻擊和FTP攻擊事件;第二級節(jié)點M2包括單次發(fā)生的攻擊事件;第三級節(jié)點M3包括攻擊IP,攻擊端口,攻擊時間,攻擊序列,攻擊行為和攻擊威脅等級的集合。
3.如權利要求1所述的基于蜜罐實戰(zhàn)生成的網絡攻擊知識圖譜的行為預測方法,其特征在于,認定小于距離值d的攻擊行為具有高度相似或者高度連讀,極有可能在短時間內連續(xù)發(fā)生。
4.如權利要求3所述的基于蜜罐實戰(zhàn)生成的網絡攻擊知識圖譜的行為預測方法,其特征在于,如果兩個攻擊行為之間的距離小于距離值d,即認定這兩個攻擊行為有發(fā)生連續(xù)性的可能。
5.如權利要求1所述的基于蜜罐實戰(zhàn)生成的網絡攻擊知識圖譜的行為預測方法,其特征在于,步驟S1中綁定節(jié)點信息是將誘捕節(jié)點和蜜罐進行綁定,記錄節(jié)點IP和蜜罐IP。
6.如權利要求2所述的基于蜜罐實戰(zhàn)生成的網絡攻擊知識圖譜的行為預測方法,其特征在于,攻擊序列用于表示攻擊事件與事件間攻擊發(fā)生的順序先后,如果是同一攻擊來源的同一次攻擊,則按順序連接攻擊序列,若同一攻擊來源會發(fā)生不同的攻擊方式;各級依照以下三元組進行連接:
{M1}-[r2:happend]-{M2}
{M2}-[r1:include]-{M3}。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于廣州錦行網絡科技有限公司,未經廣州錦行網絡科技有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業(yè)授權和技術合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011232575.8/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種三自由度胸鰭驅動仿生機器魚
- 下一篇:一種翻板自動收放的爬架





