[發(fā)明專利]一種基于網(wǎng)絡全流量中事件關系有向圖的APT攻擊檢測方法有效
| 申請?zhí)枺?/td> | 202110876733.1 | 申請日: | 2021-07-31 |
| 公開(公告)號: | CN113596037B | 公開(公告)日: | 2023-04-14 |
| 發(fā)明(設計)人: | 劉嘉奇;郭曉冬;高才;唐錫南 | 申請(專利權(quán))人: | 廣州廣電研究院有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40 |
| 代理公司: | 廣東勰思律師事務所 44609 | 代理人: | 趙賽 |
| 地址: | 510000 廣東省廣州市天*** | 國省代碼: | 廣東;44 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 網(wǎng)絡 流量 事件 關系 apt 攻擊 檢測 方法 | ||
1.一種基于網(wǎng)絡全流量中事件關系有向圖的APT攻擊檢測方法,其特征在于,具體包括以下步驟:步驟S1,利用深度報文分析采集旁路流量得到實時的網(wǎng)絡元數(shù)據(jù);步驟S2,基于黑客網(wǎng)絡技術并利用大數(shù)據(jù)對網(wǎng)絡元數(shù)據(jù)進行分析,生成網(wǎng)絡事件關系有向圖;步驟S3,基于預設的APT攻擊技術帶權(quán)有向圖,構(gòu)建網(wǎng)絡事件攻擊技術有向圖并與預設的APT攻擊技術帶權(quán)有向圖進行匹配分析,計算所述步驟S2中的網(wǎng)絡事件有向圖連通分量權(quán)值,最終檢測出當前APT攻擊結(jié)果并產(chǎn)生告警提示;所述步驟S2的生成網(wǎng)絡事件關系有向圖以網(wǎng)絡事件的主機IP為節(jié)點、網(wǎng)絡事件為有向邊,生成一張網(wǎng)絡事件有向圖;其中,圖中的有向邊代表主機IP之間的通訊關系;每一項黑客網(wǎng)絡技術有一條邊;邊記錄著相應事件的最新時間戳;所述預設的APT攻擊技術帶權(quán)有向圖,是對已知的APT攻擊事件進行分析后,基于APT攻擊中所使用的黑客網(wǎng)絡技術構(gòu)建;基于預設的APT攻擊技術帶權(quán)有向圖,對網(wǎng)絡事件有向圖中的時序關系、行為關系進行分析;分別計算網(wǎng)絡事件有向圖各個連通分量的節(jié)點的權(quán)值之和,連通分量的權(quán)值大于閾值則代表與預設的APT攻擊技術帶權(quán)有向圖相關;所述步驟S3構(gòu)建網(wǎng)絡事件攻擊技術有向圖,其中以網(wǎng)絡事件有向圖中邊的黑客網(wǎng)絡技術為網(wǎng)絡事件的攻擊技術有向圖的節(jié)點、網(wǎng)絡事件有向圖中邊共同的節(jié)點為網(wǎng)絡事件的攻擊技術有向圖的邊,網(wǎng)絡事件的攻擊技術有向圖的邊記錄的時間戳順序作為方向。
2.根據(jù)權(quán)利要求1所述的一種基于網(wǎng)絡全流量中事件關系有向圖的APT攻擊檢測方法,其特征在于:所述步驟S1的采集旁路流量通過在關鍵網(wǎng)絡設備配置鏡像流量,以實時進行網(wǎng)絡全流量的流量采集,提取出網(wǎng)絡協(xié)議中二層鏈路層到七層應用層的基于流的網(wǎng)絡元數(shù)據(jù),經(jīng)過數(shù)據(jù)清理、規(guī)整后存入大數(shù)據(jù)分析平臺。
3.根據(jù)權(quán)利要求1所述的一種基于網(wǎng)絡全流量中事件關系有向圖的APT攻擊檢測方法,其特征在于:所述步驟S2具體包括處理如下,網(wǎng)絡元數(shù)據(jù)通過基于黑客網(wǎng)絡技術預設的檢測模型后產(chǎn)生網(wǎng)絡事件;由網(wǎng)絡事件關聯(lián)生成網(wǎng)絡事件有向圖;生成的網(wǎng)絡事件有向圖隨著網(wǎng)絡事件的檢測實時更新。
4.根據(jù)權(quán)利要求3所述的一種基于網(wǎng)絡全流量中事件關系有向圖的APT攻擊檢測方法,其特征在于:所述預設的檢測模型包括對網(wǎng)絡元數(shù)據(jù)中源主機IP與目的主機IP的通訊行為進行匹配,匹配成功則記錄事件生成的時間戳、源主機IP、目的主機IP以及模型所基于的黑客網(wǎng)絡技術類型。
5.根據(jù)權(quán)利要求1所述的一種基于網(wǎng)絡全流量中事件關系有向圖的APT攻擊檢測方法,其特征在于:所述網(wǎng)絡事件的攻擊技術有向圖與預設的APT攻擊技術帶權(quán)有向圖的邊的交集,賦予其對應的網(wǎng)絡事件有向圖的節(jié)點相應的權(quán)重。
該專利技術資料僅供研究查看技術是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于廣州廣電研究院有限公司,未經(jīng)廣州廣電研究院有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110876733.1/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 網(wǎng)絡和網(wǎng)絡終端
- 網(wǎng)絡DNA
- 網(wǎng)絡地址自適應系統(tǒng)和方法及應用系統(tǒng)和方法
- 網(wǎng)絡系統(tǒng)及網(wǎng)絡至網(wǎng)絡橋接器
- 一種電力線網(wǎng)絡中根節(jié)點網(wǎng)絡協(xié)調(diào)方法和系統(tǒng)
- 一種多網(wǎng)絡定位方法、存儲介質(zhì)及移動終端
- 網(wǎng)絡裝置、網(wǎng)絡系統(tǒng)、網(wǎng)絡方法以及網(wǎng)絡程序
- 從重復網(wǎng)絡地址自動恢復的方法、網(wǎng)絡設備及其存儲介質(zhì)
- 神經(jīng)網(wǎng)絡的訓練方法、裝置及存儲介質(zhì)
- 網(wǎng)絡管理方法和裝置





