因果图增强的APT攻击检测算法 |
| |
引用本文: | 朱光明,卢梓杰,冯家伟,张向东,张锋军,牛作元,张亮.因果图增强的APT攻击检测算法[J].西安电子科技大学学报,2023(5):107-117. |
| |
作者姓名: | 朱光明 卢梓杰 冯家伟 张向东 张锋军 牛作元 张亮 |
| |
作者单位: | 1. 西安电子科技大学计算机科学与技术学院;2. 西安电子科技大学通信工程学院;3. 中国电子科技集团公司第三十研究所 |
| |
基金项目: | 国家重点研发计划(2020YFF0304900); |
| |
摘 要: | 随着信息技术的发展,网络空间也面临着越来越多的安全风险和威胁。网络攻击越来越高级,高级持续性威胁(APT)攻击是最复杂的攻击之一,被现代攻击者普遍采用。传统的基于网络流的统计或机器学习检测方法难以应对复杂且持续的高级持续性威胁攻击。针对高级持续性威胁攻击检测难的问题,提出一种因果图增强的高级持续性威胁攻击检测算法,挖掘网络节点在不同时刻的网络交互过程,用于甄别网络流中攻击过程的恶性数据包。首先,利用因果图对网络数据包序列进行建模,将网络环境的互联网协议(IP)节点之间的数据流关联起来,建立攻击和非攻击行为的上下文序列;然后,将序列数据归一化,使用基于长短期记忆网络的深度学习模型进行序列二分类;最后,基于序列分类结果对原数据包进行恶性甄别。基于DAPT 2020数据集构建了一个新的数据集,所提算法在测试集上的受试者工作特征曲线的曲线下面积(ROC-AUC)指标可达0.948。实验结果表明,基于因果图序列的攻击检测算法具有较显著的优势,是一种可行的基于网络流的高级持续性威胁攻击检测算法。
|
关 键 词: | 网络安全 异常检测 长短期记忆网络 网络流上下文 |
|
|