CN105162752A - 一种网络威胁传播路径预测方法 - Google Patents

一种网络威胁传播路径预测方法 Download PDF

Info

Publication number
CN105162752A
CN105162752A CN201510351693.3A CN201510351693A CN105162752A CN 105162752 A CN105162752 A CN 105162752A CN 201510351693 A CN201510351693 A CN 201510351693A CN 105162752 A CN105162752 A CN 105162752A
Authority
CN
China
Prior art keywords
node
resource node
attack
cost
former piece
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201510351693.3A
Other languages
English (en)
Other versions
CN105162752B (zh
Inventor
王辉
叶青
曾艳阳
王云峰
刘琨
张长森
闫玺玺
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Henan University of Technology
Original Assignee
Henan University of Technology
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Henan University of Technology filed Critical Henan University of Technology
Priority to CN201510351693.3A priority Critical patent/CN105162752B/zh
Publication of CN105162752A publication Critical patent/CN105162752A/zh
Application granted granted Critical
Publication of CN105162752B publication Critical patent/CN105162752B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Information Retrieval, Db Structures And Fs Structures Therefor (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明提供一种网络威胁传播路径预测方法,包括:获取贝叶斯攻击图;获取从源资源节点vo到目标资源节点vg的所有可能的攻击路径;对步骤2得到的所有可能的攻击路径进行Z有向分割;获取经过Z有向分割的所有可能的攻击路径上各资源节点的置信度P(vi)=Ppre(vi)×P1(vi)×P2(vi);根据各资源节点的置信度获取网路威胁传播路径。本发明所述网络威胁传播路径预测方法具有准确度高等特点,可广泛应用于网络安全领域。

Description

一种网络威胁传播路径预测方法
技术领域
本发明涉及预测技术,特别是涉及一种网络威胁传播路径预测方法。
背景技术
随着网络中高等级威胁的不断涌现,网络安全问题的紧迫性与重要性就更加突显出来了。目前,对网络未知威胁的主动防范成为了各科研机构的研究热点。主动防范网络未知威胁的一个重要途径就是预测网络威胁的传播路径。现有的关于网络威胁传播路径的研究都有一定的侧重点,而由于被攻击的目标节点的复杂性与重要性的不同,故现有的关于网络危险传播路径预测的准确性较差。
由此可见,在现有技术中,网络威胁传播路径预测方法存在准确性较差的问题。
发明内容
有鉴于此,本发明的主要目的在于提供一种准确性较高的网络威胁传播路径预测方法。
为了达到上述目的,本发明提出的技术方案为:
一种网络威胁传播路径预测方法,包括如下步骤:
步骤1、采用脆弱点扫描工具获取贝叶斯攻击图。
步骤2、根据贝叶斯攻击图,获取从源资源节点vo到目标资源节点vg的所有可能的攻击路径:源资源节点vo、一个以上的中间资源节点、目标资源节点vg
步骤3、对步骤2得到的所有可能的攻击路径进行Z有向分割;其中,Z为有向分割集,其为中间资源节点中一个以上的分连节点组成的非空集合或空集。
步骤4、获取经过Z有向分割的所有可能的攻击路径上各资源节点的置信度P(vi)=Ppre(vi)×P1(vi)×P2(vi);其中,vi为攻击路径上的源资源节点、中间资源节点、目标资源节点中的任一资源节点,Ppre(vi)为资源节点vi的前件节点综合置信度,P1(vi)为攻击行为概率,P2(vi)为攻击成功的概率。
步骤5、根据各资源节点的置信度获取网路威胁传播路径。
综上所述,本发明所述网络威胁传播路径预测方法首先根据获取的贝叶斯攻击图,得到从源资源节点到目标资源节点的所有可能的攻击路径;其次,对所有可能的攻击路径进行有向分割,使得源资源节点与中间资源节点之间、中间资源节点之间、中间节点与目标资源节点之间均相互独立,确保了获取资源节点置信度的准确性;再次,对于当前被攻击节点而言,如果其有一个以上的后件节点,则选择置信度最高的后件节点作为下一个被攻击节点,以此类推,确定网络威胁传播路径。因此,本发明所述网络威胁传播路径预测方法的准确性有了较大的提高。
附图说明
图1为本发明所述网络威胁传播路径预测方法的总体流程图。
图2为本发明所述对所有可能的攻击路径进行Z有向分割的流程示意图。
具体实施方式
为使本发明的目的、技术方案和优点更加清楚,下面将结合附图及具体实施例对本发明作进一步地详细描述。
图1为本发明所述网络威胁传播路径预测方法的总体流程图。如图1所示,本发明所述网络威胁传播路径预测方法,包括如下步骤:
步骤1、采用脆弱点扫描工具获取贝叶斯攻击图。
步骤2、根据贝叶斯攻击图,获取从源资源节点vo到目标资源节点vg的所有可能的攻击路径:源资源节点vo、一个以上的中间资源节点、目标资源节点vg
步骤3、对步骤2得到的所有可能的攻击路径进行Z有向分割;其中,Z为有向分割集,其为中间资源节点中一个以上的分连节点组成的非空集合或空集。
步骤4、获取经过Z有向分割的所有可能的攻击路径上各资源节点的置信度P(vi)=Ppre(vi)×P1(vi)×P2(vi);其中,vi为攻击路径上的源资源节点、中间资源节点、目标资源节点中的任一资源节点,Ppre(vi)为资源节点vi的前件节点综合置信度,P1(vi)为攻击行为概率,P2(vi)为攻击成功的概率。
步骤5、根据各资源节点的置信度获取网路威胁传播路径。
本发明方法中,当前被攻击资源节点为源资源节点vo、中间资源节点或者目标资源节点vg。如果当前被攻击资源节点有一个以上的后件节点,则根据攻击概率,将置信度高的后件节点作为下一个被攻击资源节点;如果当前被攻击资源节点只有一个后件节点,则将该后件节点作为下一个被攻击节点;依次类推,可以预测出从源资源节点vo至目标资源节点vg的网络威胁传播路径。故,本发明方法步骤5中,所述根据各资源节点的置信度获取网路威胁传播路径具体为:源资源节点vo、按照该所有可能的攻击路径根据置信度最大的原则依次选择的当前被攻击资源节点的后件件节点、目标资源节点vg
总之,本发明所述网络威胁传播路径预测方法首先根据获取的贝叶斯攻击图,得到从源资源节点到目标资源节点的所有可能的攻击路径;其次,对所有可能的攻击路径进行有向分割,使得源资源节点与中间资源节点之间、中间资源节点之间、中间节点与目标资源节点之间均相互独立,确保了获取资源节点置信度的准确性;再次,对于当前被攻击节点而言,如果其有一个以上的后件节点,则选择置信度最高的后件节点最为下一个被攻击节点,依次类推,确定网络威胁传播路径。因此,本发明所述网络威胁传播路径预测方法的准确性有了较大的提高。
图2为本发明所述对所有可能的攻击路径进行Z有向分割的流程示意图。如图2所示,步骤3包括如下具体步骤:
步骤31、判断中间资源节点中是否存在分连节点:如果不存在,则Z为空集,表明源资源节点vo与中间资源节点之间、中间资源节点之间、中间资源节点与目标资源节点vg之间均独立;如果存在,则Z为各分连节点、各分连节点的祖先节点组成的集合,源资源节点vo与中间资源节点之间、中间资源节点之间或者中间资源节点与目标资源节点vg之间不完全独立,执行步骤32。
步骤32、判断步骤2得到的所有可能的攻击路径是否均被有向分割集Z阻断:如果没有被阻断,则返回步骤31;如果被阻断,则在所有可能的攻击路径上除有向分割集Z所包含的中间资源节点外的其他中间资源节点之间、其他中间资源节点与源资源节点vo之间、其他中间资源节点与目标资源节点vg之间均独立,执行步骤4。
本发明方法步骤4中,所述攻击成功的概率P2(vi)具体为:当通用脆弱点评估系统(CVSS,CommonVulnerabilityScoringSystem)标准中AccessComplexity的属性值为low时,P2(vi)=0.71;当CVSS标准中AccessComplexity的属性值为medium时,P2(vi)=0.61;当CVSS标准中AccessComplexity的属性值为high时,P2(vi)=0.35。
本发明方法步骤4中,所述攻击行为概率P1(vi)具体为:
如果所述任一资源节点vi为源资源节点,则P1(vi)=1。
如果所述任一资源节点vi不是源资源节点并有s个前件节点,该s个前件节点之间既无与关系也无或关系,且任一前件节点对所述任一资源节点vi的攻击步骤为eij,则其中,j、s为自然数,且1≤j≤s;h(eij)为攻击所述任一资源节点vi时,所选攻击路径上已花费的攻击成本;m(eij)为攻击所述任一资源节点vi时,所有经过该任一资源节点vi的攻击路径需要花费的成本。
这里,所述攻击步骤eij需要花费的成本cost(eij)=μ×cost(MO)+ηcost(OS);其中,cost(MO)为攻击步骤eij的元操作所花费的成本;cost(OS)为攻击步骤eij的操作序列所花费的成本;μ、η为参数,且μ+η=1。
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,该s个前件节点之间为与关系,则其中,cost(eij)为攻击步骤eij需要花费的成本。
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,且该s个前件节点之间为或关系,则 P 1 ( v i ) = Min { h ( e ij ) + cos t ( e ij ) Σ ji = 1 s m ( e ij ) } .
本发明方法步骤4中,所述资源节点vi的前件节点综合置信度Ppre(vi)具体为:
如果所述任一资源节点vi不是源资源节点并具有单一的前件节点,则Ppre(vi)=P(R|Z)=P(r|Z);其中,R={r}。
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,且该s个前件节点之间为与关系,则其中,R为s个前件节点组成的集合;k为自然数,且1≤k≤s。
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,且该s个前件节点之间为或关系,则 P pre ( v i ) = 1 - P ( R ‾ | Z ) = 1 - Π r k ∈ R P ( r k ‾ | Z ) .
实际应用中,由于本发明所述网络威胁传播路径预测方法在获取资源节点的过程中,不仅考虑了各资源节点之间的独立性,还考虑了攻击各资源节点的花费成本,进一步刻画了攻击者的攻击原则,故本发明所述网络威胁传播路径预测方法的准确性得到了进一步提高。
综上所述,以上仅为本发明的较佳实施例而已,并非用于限定本发明的保护范围。凡在本发明的精神和原则之内,所作的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。

Claims (7)

1.一种网络威胁传播路径预测方法,其特征在于,所述预测方法包括如下步骤:
步骤1、采用脆弱点扫描工具获取贝叶斯攻击图;
步骤2、根据贝叶斯攻击图,获取从源资源节点vo到目标资源节点vg的所有可能的攻击路径:源资源节点vo、一个以上的中间资源节点、目标资源节点vg
步骤3、对步骤2得到的所有可能的攻击路径进行Z有向分割;其中,Z为有向分割集,其为中间资源节点中一个以上的分连节点组成的非空集合或空集;
步骤4、获取经过Z有向分割的所有可能的攻击路径上各资源节点的置信度P(vi)=Pprevi)×P1(vi)×P2(vi);其中,vi为攻击路径上的源资源节点、中间资源节点、目标资源节点中的任一资源节点,Ppre(vi)为资源节点vi的前件节点综合置信度,P1(vi)为攻击行为概率,P2(vi)为攻击成功的概率;
步骤5、根据各资源节点的置信度获取网路威胁传播路径。
2.根据权利要求1所述的网络威胁传播路径预测方法,其特征在于,步骤3包括如下具体步骤:
步骤31、判断中间资源节点中是否存在分连节点:如果不存在,则Z为空集,表明源资源节点vo与中间资源节点之间、中间资源节点之间、中间资源节点与目标资源节点vg之间均独立;如果存在,则Z为各分连节点、各分连节点的祖先节点组成的集合,源资源节点vo与中间资源节点之间、中间资源节点之间或者中间资源节点与目标资源节点vg之间不完全独立,执行步骤32;
步骤32、判断步骤2得到的所有可能的攻击路径是否均被有向分割集Z阻断:如果没有被阻断,则返回步骤31;如果被阻断,则在所有可能的攻击路径上除有向分割集Z所包含的中间资源节点外的其他中间资源节点之间、其他中间资源节点与源资源节点vo之间、其他中间资源节点与目标资源节点vg之间均独立,执行步骤4。
3.根据权利要求1所述的网络威胁传播路径预测方法,其特征在于,步骤4中,所述攻击成功的概率P2(vi)具体为:当CVSS标准中AccessComplexity的属性值为low时,P2(vi)=0.71;当CVSS标准中AccessComplexity的属性值为medium时,P2(vi)=0.61;当CVSS标准中AccessComplexity的属性值为high时,P2(vi)=0.35。
4.根据权利要求1所述的网络威胁传播路径预测方法,其特征在于,步骤4中,所述攻击行为概率P1(vi)具体为:
如果所述任一资源节点vi为源资源节点,则P1(vi)=1;
如果所述任一资源节点vi不是源资源节点并有s个前件节点,该s个前件节点之间既无与关系也无或关系,且任一前件节点对所述任一资源节点vi的攻击步骤为eij,则其中,j、s为自然数,且1≤j≤s;h(eij)为攻击所述任一资源节点vi时,所选攻击路径上已花费的攻击成本;m(eij)为攻击所述任一资源节点vi时,所有经过该任一资源节点vi的攻击路径需要花费的成本;
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,该s个前件节点之间为与关系,则其中,cost(eij)为攻击步骤eij需要花费的成本;
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,且该s个前件节点之间为或关系,则
5.根据权利要求4所述的网络威胁传播路径预测方法,其特征在于,所述攻击步骤eij需要花费的成本cost(eij)=μ×cost(MO)+ηcost(OS);其中,cost(MO)为攻击步骤eij的元操作所花费的成本;cost(OS)为攻击步骤eij的操作序列所花费的成本;μ、η为参数,且μ+η=1。
6.根据权利要求1所述的网络威胁传播路径预测方法,其特征在于,步骤4中,所述资源节点vi的前件节点综合置信度Ppre(vi)具体为:
如果所述任一资源节点vi不是源资源节点并具有单一的前件节点,则Ppre(vi)=P(R|Z)=P(r|Z);其中,R={r};
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,且该s个前件节点之间为与关系,则其中,R为s个前件节点组成的集合;k为自然数,且1≤k≤s;
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,且该s个前件节点之间为或关系,则
7.根据权利要求1所述的网络威胁传播路径预测方法,其特征在于,步骤5中,所述根据各资源节点的置信度获取网路威胁传播路径具体为:源资源节点vo、按照该所有可能的攻击路径根据置信度最大的原则依次选择的当前被攻击资源节点的后件件节点、目标资源节点vg
CN201510351693.3A 2015-06-17 2015-06-17 一种网络威胁传播路径预测方法 Expired - Fee Related CN105162752B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201510351693.3A CN105162752B (zh) 2015-06-17 2015-06-17 一种网络威胁传播路径预测方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201510351693.3A CN105162752B (zh) 2015-06-17 2015-06-17 一种网络威胁传播路径预测方法

Publications (2)

Publication Number Publication Date
CN105162752A true CN105162752A (zh) 2015-12-16
CN105162752B CN105162752B (zh) 2018-07-03

Family

ID=54803506

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201510351693.3A Expired - Fee Related CN105162752B (zh) 2015-06-17 2015-06-17 一种网络威胁传播路径预测方法

Country Status (1)

Country Link
CN (1) CN105162752B (zh)

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106326585A (zh) * 2016-08-29 2017-01-11 东软集团股份有限公司 基于贝叶斯网络推理的预测分析方法以及装置
CN106657150A (zh) * 2017-01-26 2017-05-10 北京航空航天大学 网络攻击结构的获取方法与装置
CN107528850A (zh) * 2017-09-05 2017-12-29 西北大学 一种基于改进蚁群算法的最优防护策略分析系统及方法
CN108429728A (zh) * 2017-09-05 2018-08-21 河南理工大学 一种基于时间增益补偿的攻击路径预测方法
CN108629474A (zh) * 2017-03-24 2018-10-09 北京航天计量测试技术研究所 基于攻击图模型的流程安全评估方法
CN109410078A (zh) * 2018-09-12 2019-03-01 河南理工大学 一种适用于面向文件共享的移动社交网络的信息传播预测方法
CN110378121A (zh) * 2019-06-19 2019-10-25 全球能源互联网研究院有限公司 一种边缘计算终端安全评估方法、装置、设备及存储介质

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103488886A (zh) * 2013-09-13 2014-01-01 清华大学 基于模糊动态贝叶斯网络的态势威胁评估方法
US20150066903A1 (en) * 2013-08-29 2015-03-05 Honeywell International Inc. Security system operator efficiency

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20150066903A1 (en) * 2013-08-29 2015-03-05 Honeywell International Inc. Security system operator efficiency
CN103488886A (zh) * 2013-09-13 2014-01-01 清华大学 基于模糊动态贝叶斯网络的态势威胁评估方法

Non-Patent Citations (3)

* Cited by examiner, † Cited by third party
Title
HOMER J等: "A sound and practical approach tO quantifying security risk in enterprise networks", 《KANSAS STATE UNIVERSITY:TECHNICAL REPORT》 *
方研 等: "基于贝叶斯攻击图的网络安全量化评估研究", 《计算机应用研究》 *
王辉 等: "基于贝叶斯推理的攻击路径预测研究", 《计算机应用研究》 *

Cited By (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106326585A (zh) * 2016-08-29 2017-01-11 东软集团股份有限公司 基于贝叶斯网络推理的预测分析方法以及装置
CN106326585B (zh) * 2016-08-29 2019-05-31 东软集团股份有限公司 基于贝叶斯网络推理的预测分析方法以及装置
CN106657150A (zh) * 2017-01-26 2017-05-10 北京航空航天大学 网络攻击结构的获取方法与装置
CN106657150B (zh) * 2017-01-26 2020-01-14 北京航空航天大学 网络攻击结构的获取方法与装置
CN108629474A (zh) * 2017-03-24 2018-10-09 北京航天计量测试技术研究所 基于攻击图模型的流程安全评估方法
CN108629474B (zh) * 2017-03-24 2021-11-12 北京航天计量测试技术研究所 基于攻击图模型的流程安全评估方法
CN107528850A (zh) * 2017-09-05 2017-12-29 西北大学 一种基于改进蚁群算法的最优防护策略分析系统及方法
CN108429728A (zh) * 2017-09-05 2018-08-21 河南理工大学 一种基于时间增益补偿的攻击路径预测方法
CN108429728B (zh) * 2017-09-05 2020-11-06 河南理工大学 一种基于时间增益补偿的攻击路径预测方法
CN109410078A (zh) * 2018-09-12 2019-03-01 河南理工大学 一种适用于面向文件共享的移动社交网络的信息传播预测方法
CN109410078B (zh) * 2018-09-12 2021-09-28 河南理工大学 一种适用于面向文件共享的移动社交网络的信息传播预测方法
CN110378121A (zh) * 2019-06-19 2019-10-25 全球能源互联网研究院有限公司 一种边缘计算终端安全评估方法、装置、设备及存储介质

Also Published As

Publication number Publication date
CN105162752B (zh) 2018-07-03

Similar Documents

Publication Publication Date Title
CN105162752A (zh) 一种网络威胁传播路径预测方法
US20160226893A1 (en) Methods for optimizing an automated determination in real-time of a risk rating of cyber-attack and devices thereof
CN113486334A (zh) 网络攻击预测方法、装置、电子设备及存储介质
CN104394177A (zh) 一种基于全局攻击图的攻击目标可达性的计算方法
US20160269431A1 (en) Predictive analytics utilizing real time events
CN113326173B (zh) 一种告警消息的处理方法、装置及设备
EP2742652A1 (en) Information filtering
Kholidy et al. Attack prediction models for cloud intrusion detection systems
US10320823B2 (en) Discovering yet unknown malicious entities using relational data
Liu et al. Encoding–decoding-based fusion estimation with filter-and-forward relays and stochastic measurement delays
US10572336B2 (en) Cognitive closed loop analytics for fault handling in information technology systems
CN112383436B (zh) 一种网络监控的方法和装置
Cha et al. Classical statistical inference extended to truncated populations for continuous process improvement: test statistics, P‐values, and confidence intervals
CN103124223A (zh) 一种it系统安全态势自动实时判定方法
Albrecher et al. On simple ruin expressions in dependent Sparre Andersen risk models
CN107622201B (zh) 一种抗加固的Android平台克隆应用程序快速检测方法
CN112764791B (zh) 一种增量更新的恶意软件检测方法及系统
CN105488394A (zh) 一种面向蜜罐系统进行入侵行为识别和分类的方法及系统
CN113032774B (zh) 异常检测模型的训练方法、装置、设备及计算机存储介质
KR101524671B1 (ko) 공격 경로를 기반으로 보안 위협을 평가하기 위한 장치 및 방법
Applebaum et al. The Kalman-Bucy filter for integrable Lévy processes with infinite second moment
US10762428B2 (en) Cascade prediction using behavioral dynmics
Shin et al. Development of Quantitative Evaluation System for PPS (Physical Protection System) using BIM-based 3D Network
CN114821327B (zh) 电力线和杆塔进行特征提取处理方法、系统及存储介质
CN110658796B (zh) 一种识别工控网络关键组件的方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20180703

Termination date: 20210617

CF01 Termination of patent right due to non-payment of annual fee