[发明专利]一种网络攻击团队识别方法、装置、电子设备及存储介质在审
申请号: | 202111519490.2 | 申请日: | 2021-12-13 |
公开(公告)号: | CN114186232A | 公开(公告)日: | 2022-03-15 |
发明(设计)人: | 蒙家晓;蒋屹新;匡晓云;陈晓;许爱东;关泽武;陈霖;杜金燃;洪超;戴涛;徐传懋;赖博宇;黄建理 | 申请(专利权)人: | 南方电网科学研究院有限责任公司;中国南方电网有限责任公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56;G06K9/62 |
代理公司: | 北京集佳知识产权代理有限公司 11227 | 代理人: | 李增苗 |
地址: | 510663 广东省广州市萝岗区科*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 网络 攻击 团队 识别 方法 装置 电子设备 存储 介质 | ||
1.一种网络攻击团队识别方法,其特征在于,包括:
从预设数据库中提取网络攻击日志数据;
对所述网络攻击日志数据进行标准化处理,得到标准化日志数据集;
对所述标准化日志数据集中的数据对象进行聚类,得到多个网络攻击团队;
生成每个所述网络攻击团队的团队画像;
当接收到网络异常信息时,在多个所述团队画像中匹配所述网络异常信息,确定所述网络异常信息对应的目标网络攻击团队。
2.根据权利要求1所述的网络攻击团队识别方法,其特征在于,所述对所述标准化日志数据集中的数据对象进行聚类,得到多个网络攻击团队的步骤,包括:
计算所述标准化日志数据集中每一个所述数据对象的第一欧拉距离和所有所述数据对象的平均距离;
根据所述第一欧拉距离和所述平均距离,从所述标准化日志数据集中提取第一样本,生成第一样本数据集;
统计所述第一样本数据集中的第一样本的数据总数;
根据所述数据总数计算第一聚类数;
基于所述第一聚类数对所述第一样本数据集中的第一样本进行聚类,得到第二样本数据集;所述第二样本数据集包含与所述第一聚类数对应的多个第一聚类簇;每个第一聚类簇对应一个第二样本;
根据所述第一聚类数计算第二聚类数;
从所述第二样本数据集中提取第二欧拉距离最小的两个第二样本,生成第二聚类簇,并将所述第二聚类簇添加进预设第三样本数据集中;
判断所述第三样本数据集中的所述第二聚类簇的数量是否等于所述第二聚类数;
若是,分别计算各个所述第二聚类簇内的第一样本的算数平均数;
判断任意两个第二聚类簇的算数平均数的差值是否均大于预设阈值;
若是,将每个第二聚类簇确定为网络攻击团队。
3.根据权利要求2所述的网络攻击团队识别方法,其特征在于,还包括:
若所述第三样本数据集中的所述第二聚类簇的数量不等于所述第二聚类数,则返回从所述第二样本数据集中提取第二欧拉距离最小的两个第二样本,生成第二聚类簇,并将所述第二聚类簇添加进预设第三样本数据集中的步骤。
4.根据权利要求2所述的网络攻击团队识别方法,其特征在于,还包括:
若存在两个第二聚类簇的算数平均数的差值不大于预设阈值,则将所述第二聚类数设置为第一聚类数,将所述第三样本数据集设置为第二样本数据集,并返回根据所述第一聚类数计算第二聚类数的步骤。
5.根据权利要求2所述的网络攻击团队识别方法,其特征在于,所述根据所述第一欧拉距离和所述平均距离,从所述标准化日志数据集中提取第一样本,生成第一样本数据集的步骤,包括:
从所述标准化日志数据集中提取第一欧拉距离不大于所述平均距离的数据对象作为第一样本,生成第一样本数据集。
6.一种网络攻击团队识别装置,其特征在于,包括:
提取模块,用于从预设数据库中提取网络攻击日志数据;
标准化处理模块,用于对所述网络攻击日志数据进行标准化处理,得到标准化日志数据集;
聚类模块,用于对所述标准化日志数据集中的数据对象进行聚类,得到多个网络攻击团队;
团队画像生成模块,用于生成每个所述网络攻击团队的团队画像;
目标网络攻击团队确定模块,用于当接收到网络异常信息时,在多个所述团队画像中匹配所述网络异常信息,确定所述网络异常信息对应的目标网络攻击团队。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于南方电网科学研究院有限责任公司;中国南方电网有限责任公司,未经南方电网科学研究院有限责任公司;中国南方电网有限责任公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202111519490.2/1.html,转载请声明来源钻瓜专利网。