一种基于时态图与掩码自编码器的APT入侵检测方法

专利检索2026-07-06  14


本发明涉及apt攻击检测和机器学习技术,具体涉及一种基于时态图与掩码自编码器的apt入侵检测方法。


背景技术:

1、互联网信息技术的发展也同时衍生出了许多内部和外部的安全风险和威胁,近年来,复杂的多步网络攻击在现代网络空间中越来越突出,这类攻击活动被称为高级持续性威胁(advance persistent threat,apt)。apt与传统的攻击模式相比,具有持续时间久、攻击链长、隐蔽性高、攻击手段多样、危害性极强等特征,可通过社会工程学、0-day漏洞、受感染的存储介质等多种方式进行攻击。传统的apt攻击检测技术大多采用单点入侵检测的传统攻击对抗方案(如网络流量分析、软件静态特征检测、动态沙箱检测和钩子技术等)。但这些检测手段存在容易被绕过、影响系统的稳定性、延迟较大等问题。现有的端点检测与响应方案主要基于依赖图,虽然他们考虑了攻击的上下文关联,能够弥补传统单点入侵检测方法的不足,但是由于apt攻击周期长且灵活多变,这些方案在面对未知攻击时往往表现不佳;另一方面内核日志是动态变化的,但是很少有研究能关注到系统动态行为的演化。

2、同时,随着自然语言处理、传统机器学习和深度学习技术的不断发展,基于机器学习的网络攻击检测方法在近年来取得了显著的进步。特别是,深度学习技术由于其强大的非线性特征学习能力,通常可以提高网络攻击检测的准确性和泛化性。目前,深度学习技术已经被广泛应用于网络攻击检测的各个方面,例如攻击者行为建模,攻击预测检测等。但是,系统日志数据具体内容十分复杂且庞大,一般的深度学习网络难以对其进行建模或模型开销非常大;另一方面,由于apt攻击的隐蔽性和复杂性,研究人员很难获得具有高质量和高准确性的带有标注的apt攻击数据集。


技术实现思路

1、本发明的目的在于解决现有技术在面对未知攻击时检测效果不佳,难以建模或模型开销大的问题,并提出一种减少数据存储开销,能够在不了解攻击特征的前提下检测到新的攻击,并在考虑时态信息基础上利用机器学习自动学习apt网络攻击的一种基于时态图与掩码自编码器的apt入侵检测方法。

2、为了达到上述目的,本发明提供的技术方案为:

3、一种基于时态图与掩码自编码器的apt入侵检测方法,包括:

4、采集初始时段的系统内核日志数据,根据日志数据中提取的节点和关系构建起源图;

5、通过合并起源图中的冗余边进行图结构压缩,并对压缩后的图中的所有节点提取考虑异质性的初始嵌入,按比例对压缩后的图进行掩码;

6、利用编码器对非掩码节点进行表示嵌入,基于当前时间段产生的新的边的初始嵌入生成边嵌入,利用解码器重建边并计算结构重建重构损失,重构被掩码的节点并计算所有节点的节点特征重构损失,初始时段后定时将当前时间段内产生的新的边加入掩码后的图中,并输入编码器和解码器;

7、判定当前时间快照内的每条边是否为异常边,所述当前时间快照包含当前时间段内产生的新的边,如果当前时间快照内有异常边,则当前时间快照为异常时间快照,根据异常时间快照中所有异常边的结构重建重构损失及异常边两端节点的节点特征重构损失计算异常时间快照的异常分数;

8、根据异常边将异常时间快照分配到已有的异常时间快照队列或新的异常时间快照队列中;

9、根据异常时间快照队列中的异常时间快照计算异常时间快照队列的异常分数,判断异常时间快照队列是否存在apt攻击。

10、进一步的,所述通过合并起源图中的冗余边进行图结构压缩,包括:

11、将具有相同目标节点且边关系类型相同的所有边合并为一条新边,并创建一个新节点来表示所有源节点的组合;

12、将具有相同目标节点与相同源节点的平行边合并为一条新边。

13、进一步的,所述对压缩后的图中的所有节点提取考虑异质性的初始嵌入,包括:

14、应用查找嵌入提取压缩后的图中节点的初步嵌入;

15、利用双向lstm网络捕捉每个初步嵌入的上下文信息,获得考虑异质性的初始嵌入。

16、进一步的,所述按比例对压缩后的图进行掩码,包括:

17、在压缩后的图的所有节点的集合β上按比例随机地选取一个子集βmask;

18、将子集βmask中的节点遮蔽。

19、进一步的,所述利用编码器对非掩码节点进行表示嵌入,基于当前时间段产生的新的边的初始嵌入生成边嵌入,包括:

20、使用图神经网络基于非掩码节点的初始嵌入对非掩码节点进行表示嵌入,用公式表示如下:

21、semb=gnn(sin,r)

22、其中,semb表示非掩码节点的重构嵌入,sin表示非掩码节点的初始嵌入,r表示边集合,gnn表示图神经网络;

23、当一个新的边在时间t出现在掩码后的图中时,编码器接收新的边的源节点与目标节点的初始嵌入作为输入,并将新的边的源节点与目标节点的邻域节点的状态编码为潜在表示;

24、编码器将新的边嵌入到所述潜在表示中,使用图神经网络为新的边生成边嵌入,用公式表示如下:

25、z=gnn(spt,r,t)

26、其中,z表示新的边的边嵌入,spt表示pt时刻新的边rt的源节点和目标节点的状态,以及源节点和目标节点的邻域节点的状态,t是一个时间戳向量。

27、进一步的,所述利用解码器重建边并计算结构重建重构损失,重构被掩码的节点并计算所有节点的节点特征重构损失,包括:

28、解码器使用注意力机制计算重建的边存在的概率;

29、将重建的边存在的概率通过sigmoid激活函数进行处理,获取范围在0到1之间的概率值;

30、将新的边的边嵌入通过sigmoid激活函数进行处理得到范围在0到1之间的真实值;

31、将概率值与真实值进行比较,计算结构重建重构损失;

32、使用图神经网络来生成被掩码的节点的重构嵌入,计算所有节点的初始嵌入和重构嵌入之间的均方误差损失,获得节点特征重构损失。

33、进一步的,所述判定当前时间快照内的每条边是否为异常边,所述当前时间快照包含当前时间段内产生的边,如果当前时间快照内有异常边,则当前时间快照为异常时间快照,根据异常时间快照中所有异常边的结构重建重构损失及异常边两端节点的节点特征重构损失计算异常时间快照的异常分数,包括:

34、获取当前时间段的时间快照内每条边的结构重建重构损失,如果一条边的结构重建重构损失大于设定阈值m,则判定为异常边,标记有异常边的时间快照为异常时间快照,根据异常时间快照中所有异常边的结构重建重构损失及异常边两端节点的节点特征重构损失为每个异常时间快照计算异常分数,用公式表示如下:

35、tscore=0.7*∑ler+0.3*∑lnr

36、其中,tscore表示异常时间快照的异常分数,ler表示结构重建重构损失,lnr表示节点特征重构损失。

37、进一步的,所述根据异常边将异常时间快照分配到已有的异常时间快照队列或新的异常时间快照队列中,包括:

38、如果一个新的异常时间快照与已有的异常时间快照队列中的任意一个异常时间快照有共同的异常边,则将新的异常时间快照分配到同一个异常时间快照队列中;如果没有共同的异常边则为新的异常时间快照分配一个新的异常时间快照队列;

39、当一个新的异常时间快照有多个异常边与多个异常时间快照队列中的异常边匹配,则新的异常时间快照同时被分配到多个匹配的异常时间快照队列中。

40、进一步的,所述根据异常时间快照队列中的异常时间快照计算异常时间快照队列的异常分数,判断异常时间快照队列是否存在apt攻击,包括:

41、当一个异常时间快照被分配到已有的异常时间快照队列中时,更新异常时间快照队列的异常分数并与异常阈值η进行比较,如果异常时间快照队列的异常分数大于异常阈值η,则认为所述异常时间快照队列以及异常时间快照队列中的所有异常时间快照是异常的,异常时间快照队列存在apt攻击,如果异常时间快照队列的异常分数小于等于异常阈值η,则所述异常时间快照队列以及异常时间快照队列中的所有异常时间快照是正常的,异常时间快照队列不存在apt攻击;

42、当一个异常时间快照队列被判定为异常,则不再更新当前异常时间快照队列的异常分数。

43、本发明与现有技术相比,其显著优点为:1、通过删除起源图中的冗余边,缩减图的大小并提升效率,同时去除平行边增强后续重构准确性。2、使用遮蔽的方式进行归纳学习,迫使模型学习更多的节点信息和图拓扑结构,增强模型泛化能力,同时减少开销。3、引入时间快照的概念,进行细粒度的时间-结构图学习,更好地揭示细微的行为差异以进行更准确的检测。4、设计了一种基于自编码器的检测方式,基于异常进行检测,不需要事先了解攻击知识,解决了有监督机器学习方法中高质量数据不足的问题。


技术特征:

1.一种基于时态图与掩码自编码器的apt入侵检测方法,其特征在于,所述基于时态图与掩码自编码器的apt入侵检测方法,包括:

2.根据权利要求1所述的基于时态图与掩码自编码器的apt入侵检测方法,其特征在于,所述通过合并起源图中的冗余边进行图结构压缩,包括:

3.根据权利要求1所述的基于时态图与掩码自编码器的apt入侵检测方法,其特征在于,所述对压缩后的图中的所有节点提取考虑异质性的初始嵌入,包括:

4.根据权利要求1所述的基于时态图与掩码自编码器的apt入侵检测方法,其特征在于,所述按比例对压缩后的图进行掩码,包括:

5.根据权利要求1所述的基于时态图与掩码自编码器的apt入侵检测方法,其特征在于,所述利用编码器对非掩码节点进行表示嵌入,基于当前时间段产生的新的边的初始嵌入生成边嵌入,包括:

6.根据权利要求1所述的基于时态图与掩码自编码器的apt入侵检测方法,其特征在于,所述利用解码器重建边并计算结构重建重构损失,重构被掩码的节点并计算所有节点的节点特征重构损失,包括:

7.根据权利要求1所述的基于时态图与掩码自编码器的apt入侵检测方法,其特征在于,所述判定当前时间快照内的每条边是否为异常边,所述当前时间快照包含当前时间段内产生的新的边,如果当前时间快照内有异常边,则当前时间快照为异常时间快照,根据异常时间快照中所有异常边的结构重建重构损失及异常边两端节点的节点特征重构损失计算异常时间快照的异常分数,包括:

8.根据权利要求1所述的基于时态图与掩码自编码器的apt入侵检测方法,其特征在于,所述根据异常边将异常时间快照分配到已有的异常时间快照队列或新的异常时间快照队列中,包括:

9.根据权利要求1所述的基于时态图与掩码自编码器的apt入侵检测方法,其特征在于,所述根据异常时间快照队列中的异常时间快照计算异常时间快照队列的异常分数,判断异常时间快照队列是否存在apt攻击,包括:


技术总结
本发明涉及APT攻击检测和机器学习技术,具体涉及一种基于时态图与掩码自编码器的APT入侵检测方法。本发明包括提取系统内核日志数据中的节点和边构建起源图;对起源图进行图结构压缩,并提取初始嵌入;对压缩后的图进行掩码,利用编码器基于初始嵌入生成边嵌入和非掩码节点的重构嵌入,利用解码器通过双任务解码得到结构重建重构损失和节点特征重构损失;根据重构损失计算异常时间快照的异常分数;更新异常时间快照队列的异常分数并与异常阈值η进行比较,判断队列中的异常时间快照是否是异常的。本发明减少数据存储开销,能够在不了解攻击特征的前提下检测到新的攻击,并在考虑时态信息基础上利用机器学习自动学习APT网络攻击。

技术研发人员:朱添田,孙嘉辰,陈铁明,吕明琪
受保护的技术使用者:浙江工业大学
技术研发日:
技术公布日:2024/5/29
转载请注明原文地址:https://win.8miu.com/read-1164804.html

最新回复(0)