[发明专利]一种基于因子图的推断攻击阶段最大似然估计方法及系统有效
申请号: | 202110076266.4 | 申请日: | 2021-01-20 |
公开(公告)号: | CN112910865B | 公开(公告)日: | 2022-04-05 |
发明(设计)人: | 李腾;谢凡;仇渝淇;温子祺;刘鸣宇;刘睿涵;沈玉龙;马建峰 | 申请(专利权)人: | 西安电子科技大学 |
主分类号: | H04L9/40 | 分类号: | H04L9/40;G06K9/62;G06N7/00 |
代理公司: | 西安通大专利代理有限责任公司 61200 | 代理人: | 房鑫 |
地址: | 710071 陕*** | 国省代码: | 陕西;61 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 基于 因子 推断 攻击 阶段 最大 估计 方法 系统 | ||
一种基于因子图的推断攻击阶段最大似然估计方法及系统,方法包括以下步骤:从APT数据集中提取攻击事件‑攻击阶段的二元序列;基于攻击事件‑攻击阶段的二元序列进行训练,得到相关参数,生成概率转移矩阵;接收攻击链并构建对应的因子图,将攻击链的攻击阶段转化为因子图的节点和因子函数;通过对因子图进行处理,得到攻击链所对应攻击阶段序列的最大似然估计。系统包括序列提取模块、概率转移矩阵生成模块、因子图构建模块及攻击阶段推断模块。本发明具有准确率高、计算速度快以及可扩展性强的优点。
技术领域
本发明属于网络安全领域,具体涉及一种基于因子图的推断攻击阶段最大似然估计方法及系统,实现对已经发生的攻击进行处理,推断出其攻击阶段。
背景技术
随着互联数字技术的飞速发展,人们对网络带宽的需求量逐年增加,并且在网络接入的便捷性和安全性上有着更高的需求,网络安全的重要性不言而喻。
APT即高级持续性威胁,可以分期潜入目标系统,并在不被发现的情况下长时间停留在其中。这些攻击的目标是经过精心挑选和研究的,尤其针对大型企业或政府网络,易造成严重后果。然而它们很难被检测或者预防。但是这些攻击会在不同的地方留下线索,所以对攻击链进行推断分析,构建因子图来理解攻击链的恶意进程并防止系统破坏也是至关重要的。
由于相关人员不能对大量数据进行训练,因此只能依靠经验进行判断。但是这种判断对经验的要求非常高,人员必须拥有大量的相关经验,熟悉各种攻击手段。而攻击几乎无时不刻的在发生,因此上述常规方法就显得效率不高。鉴于这样的情况,说明了开发一种高效推断攻击链对应攻击阶段的方法十分重要,但实现起来又比较复杂。
发明内容
本发明的目的在于针对上述现有技术中攻击阶段推断效率不高且效果不佳的问题,提供一种基于因子图的推断攻击阶段最大似然估计方法及系统,快速高效的对攻击阶段进行推断。
为了实现上述目的,本发明有如下的技术方案:
一种基于因子图的推断攻击阶段最大似然估计方法,包括以下步骤:
-从APT数据集中提取攻击事件-攻击阶段的二元序列;
-基于攻击事件-攻击阶段的二元序列进行训练,得到相关参数,生成概率转移矩阵;
-接收攻击链并构建对应的因子图,将攻击链的攻击阶段转化为因子图的节点和因子函数;
-通过对因子图进行处理,得到攻击链所对应攻击阶段序列的最大似然估计。
作为优选,所述的因子图将一个具有多变量的全局函数因子分解,得到几个局部函数的乘积,从而用以表述不同事件之间的概率关系;所述的因子函数用于连接相关的节点。
作为优选,所述因子图中变量的联合概率为:
Xi表示与因子函数fi相关的变量;
通过能量函数表示因子图中变量的稳定性,作为因子图推断模型准确性的量度,能量函数的表达式如下:
作为优选,所述的相关参数为:因子函数f1-Basic(x)、f1-Commonality(x)和f2(x,y);
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于西安电子科技大学,未经西安电子科技大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110076266.4/2.html,转载请声明来源钻瓜专利网。