CN105162752A - 一种网络威胁传播路径预测方法 - Google Patents
一种网络威胁传播路径预测方法 Download PDFInfo
- Publication number
- CN105162752A CN105162752A CN201510351693.3A CN201510351693A CN105162752A CN 105162752 A CN105162752 A CN 105162752A CN 201510351693 A CN201510351693 A CN 201510351693A CN 105162752 A CN105162752 A CN 105162752A
- Authority
- CN
- China
- Prior art keywords
- resource node
- node
- attack
- nodes
- propagation path
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
- 238000000034 method Methods 0.000 title claims abstract description 33
- 230000011218 segmentation Effects 0.000 claims description 10
- 238000005192 partition Methods 0.000 claims 4
- 238000000638 solvent extraction Methods 0.000 claims 1
- 230000006855 networking Effects 0.000 description 3
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Information Retrieval, Db Structures And Fs Structures Therefor (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
本发明提供一种网络威胁传播路径预测方法,包括:获取贝叶斯攻击图;获取从源资源节点vo到目标资源节点vg的所有可能的攻击路径;对步骤2得到的所有可能的攻击路径进行Z有向分割;获取经过Z有向分割的所有可能的攻击路径上各资源节点的置信度P(vi)=Ppre(vi)×P1(vi)×P2(vi);根据各资源节点的置信度获取网路威胁传播路径。本发明所述网络威胁传播路径预测方法具有准确度高等特点,可广泛应用于网络安全领域。
Description
技术领域
本发明涉及预测技术,特别是涉及一种网络威胁传播路径预测方法。
背景技术
随着网络中高等级威胁的不断涌现,网络安全问题的紧迫性与重要性就更加突显出来了。目前,对网络未知威胁的主动防范成为了各科研机构的研究热点。主动防范网络未知威胁的一个重要途径就是预测网络威胁的传播路径。现有的关于网络威胁传播路径的研究都有一定的侧重点,而由于被攻击的目标节点的复杂性与重要性的不同,故现有的关于网络危险传播路径预测的准确性较差。
由此可见,在现有技术中,网络威胁传播路径预测方法存在准确性较差的问题。
发明内容
有鉴于此,本发明的主要目的在于提供一种准确性较高的网络威胁传播路径预测方法。
为了达到上述目的,本发明提出的技术方案为:
一种网络威胁传播路径预测方法,包括如下步骤:
步骤1、采用脆弱点扫描工具获取贝叶斯攻击图。
步骤2、根据贝叶斯攻击图,获取从源资源节点vo到目标资源节点vg的所有可能的攻击路径:源资源节点vo、一个以上的中间资源节点、目标资源节点vg。
步骤3、对步骤2得到的所有可能的攻击路径进行Z有向分割;其中,Z为有向分割集,其为中间资源节点中一个以上的分连节点组成的非空集合或空集。
步骤4、获取经过Z有向分割的所有可能的攻击路径上各资源节点的置信度P(vi)=Ppre(vi)×P1(vi)×P2(vi);其中,vi为攻击路径上的源资源节点、中间资源节点、目标资源节点中的任一资源节点,Ppre(vi)为资源节点vi的前件节点综合置信度,P1(vi)为攻击行为概率,P2(vi)为攻击成功的概率。
步骤5、根据各资源节点的置信度获取网路威胁传播路径。
综上所述,本发明所述网络威胁传播路径预测方法首先根据获取的贝叶斯攻击图,得到从源资源节点到目标资源节点的所有可能的攻击路径;其次,对所有可能的攻击路径进行有向分割,使得源资源节点与中间资源节点之间、中间资源节点之间、中间节点与目标资源节点之间均相互独立,确保了获取资源节点置信度的准确性;再次,对于当前被攻击节点而言,如果其有一个以上的后件节点,则选择置信度最高的后件节点作为下一个被攻击节点,以此类推,确定网络威胁传播路径。因此,本发明所述网络威胁传播路径预测方法的准确性有了较大的提高。
附图说明
图1为本发明所述网络威胁传播路径预测方法的总体流程图。
图2为本发明所述对所有可能的攻击路径进行Z有向分割的流程示意图。
具体实施方式
为使本发明的目的、技术方案和优点更加清楚,下面将结合附图及具体实施例对本发明作进一步地详细描述。
图1为本发明所述网络威胁传播路径预测方法的总体流程图。如图1所示,本发明所述网络威胁传播路径预测方法,包括如下步骤:
步骤1、采用脆弱点扫描工具获取贝叶斯攻击图。
步骤2、根据贝叶斯攻击图,获取从源资源节点vo到目标资源节点vg的所有可能的攻击路径:源资源节点vo、一个以上的中间资源节点、目标资源节点vg。
步骤3、对步骤2得到的所有可能的攻击路径进行Z有向分割;其中,Z为有向分割集,其为中间资源节点中一个以上的分连节点组成的非空集合或空集。
步骤4、获取经过Z有向分割的所有可能的攻击路径上各资源节点的置信度P(vi)=Ppre(vi)×P1(vi)×P2(vi);其中,vi为攻击路径上的源资源节点、中间资源节点、目标资源节点中的任一资源节点,Ppre(vi)为资源节点vi的前件节点综合置信度,P1(vi)为攻击行为概率,P2(vi)为攻击成功的概率。
步骤5、根据各资源节点的置信度获取网路威胁传播路径。
本发明方法中,当前被攻击资源节点为源资源节点vo、中间资源节点或者目标资源节点vg。如果当前被攻击资源节点有一个以上的后件节点,则根据攻击概率,将置信度高的后件节点作为下一个被攻击资源节点;如果当前被攻击资源节点只有一个后件节点,则将该后件节点作为下一个被攻击节点;依次类推,可以预测出从源资源节点vo至目标资源节点vg的网络威胁传播路径。故,本发明方法步骤5中,所述根据各资源节点的置信度获取网路威胁传播路径具体为:源资源节点vo、按照该所有可能的攻击路径根据置信度最大的原则依次选择的当前被攻击资源节点的后件件节点、目标资源节点vg。
总之,本发明所述网络威胁传播路径预测方法首先根据获取的贝叶斯攻击图,得到从源资源节点到目标资源节点的所有可能的攻击路径;其次,对所有可能的攻击路径进行有向分割,使得源资源节点与中间资源节点之间、中间资源节点之间、中间节点与目标资源节点之间均相互独立,确保了获取资源节点置信度的准确性;再次,对于当前被攻击节点而言,如果其有一个以上的后件节点,则选择置信度最高的后件节点最为下一个被攻击节点,依次类推,确定网络威胁传播路径。因此,本发明所述网络威胁传播路径预测方法的准确性有了较大的提高。
图2为本发明所述对所有可能的攻击路径进行Z有向分割的流程示意图。如图2所示,步骤3包括如下具体步骤:
步骤31、判断中间资源节点中是否存在分连节点:如果不存在,则Z为空集,表明源资源节点vo与中间资源节点之间、中间资源节点之间、中间资源节点与目标资源节点vg之间均独立;如果存在,则Z为各分连节点、各分连节点的祖先节点组成的集合,源资源节点vo与中间资源节点之间、中间资源节点之间或者中间资源节点与目标资源节点vg之间不完全独立,执行步骤32。
步骤32、判断步骤2得到的所有可能的攻击路径是否均被有向分割集Z阻断:如果没有被阻断,则返回步骤31;如果被阻断,则在所有可能的攻击路径上除有向分割集Z所包含的中间资源节点外的其他中间资源节点之间、其他中间资源节点与源资源节点vo之间、其他中间资源节点与目标资源节点vg之间均独立,执行步骤4。
本发明方法步骤4中,所述攻击成功的概率P2(vi)具体为:当通用脆弱点评估系统(CVSS,CommonVulnerabilityScoringSystem)标准中AccessComplexity的属性值为low时,P2(vi)=0.71;当CVSS标准中AccessComplexity的属性值为medium时,P2(vi)=0.61;当CVSS标准中AccessComplexity的属性值为high时,P2(vi)=0.35。
本发明方法步骤4中,所述攻击行为概率P1(vi)具体为:
如果所述任一资源节点vi为源资源节点,则P1(vi)=1。
如果所述任一资源节点vi不是源资源节点并有s个前件节点,该s个前件节点之间既无与关系也无或关系,且任一前件节点对所述任一资源节点vi的攻击步骤为eij,则其中,j、s为自然数,且1≤j≤s;h(eij)为攻击所述任一资源节点vi时,所选攻击路径上已花费的攻击成本;m(eij)为攻击所述任一资源节点vi时,所有经过该任一资源节点vi的攻击路径需要花费的成本。
这里,所述攻击步骤eij需要花费的成本cost(eij)=μ×cost(MO)+ηcost(OS);其中,cost(MO)为攻击步骤eij的元操作所花费的成本;cost(OS)为攻击步骤eij的操作序列所花费的成本;μ、η为参数,且μ+η=1。
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,该s个前件节点之间为与关系,则其中,cost(eij)为攻击步骤eij需要花费的成本。
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,且该s个前件节点之间为或关系,则
本发明方法步骤4中,所述资源节点vi的前件节点综合置信度Ppre(vi)具体为:
如果所述任一资源节点vi不是源资源节点并具有单一的前件节点,则Ppre(vi)=P(R|Z)=P(r|Z);其中,R={r}。
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,且该s个前件节点之间为与关系,则其中,R为s个前件节点组成的集合;k为自然数,且1≤k≤s。
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,且该s个前件节点之间为或关系,则
实际应用中,由于本发明所述网络威胁传播路径预测方法在获取资源节点的过程中,不仅考虑了各资源节点之间的独立性,还考虑了攻击各资源节点的花费成本,进一步刻画了攻击者的攻击原则,故本发明所述网络威胁传播路径预测方法的准确性得到了进一步提高。
综上所述,以上仅为本发明的较佳实施例而已,并非用于限定本发明的保护范围。凡在本发明的精神和原则之内,所作的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。
Claims (7)
1.一种网络威胁传播路径预测方法,其特征在于,所述预测方法包括如下步骤:
步骤1、采用脆弱点扫描工具获取贝叶斯攻击图;
步骤2、根据贝叶斯攻击图,获取从源资源节点vo到目标资源节点vg的所有可能的攻击路径:源资源节点vo、一个以上的中间资源节点、目标资源节点vg;
步骤3、对步骤2得到的所有可能的攻击路径进行Z有向分割;其中,Z为有向分割集,其为中间资源节点中一个以上的分连节点组成的非空集合或空集;
步骤4、获取经过Z有向分割的所有可能的攻击路径上各资源节点的置信度P(vi)=Pprevi)×P1(vi)×P2(vi);其中,vi为攻击路径上的源资源节点、中间资源节点、目标资源节点中的任一资源节点,Ppre(vi)为资源节点vi的前件节点综合置信度,P1(vi)为攻击行为概率,P2(vi)为攻击成功的概率;
步骤5、根据各资源节点的置信度获取网路威胁传播路径。
2.根据权利要求1所述的网络威胁传播路径预测方法,其特征在于,步骤3包括如下具体步骤:
步骤31、判断中间资源节点中是否存在分连节点:如果不存在,则Z为空集,表明源资源节点vo与中间资源节点之间、中间资源节点之间、中间资源节点与目标资源节点vg之间均独立;如果存在,则Z为各分连节点、各分连节点的祖先节点组成的集合,源资源节点vo与中间资源节点之间、中间资源节点之间或者中间资源节点与目标资源节点vg之间不完全独立,执行步骤32;
步骤32、判断步骤2得到的所有可能的攻击路径是否均被有向分割集Z阻断:如果没有被阻断,则返回步骤31;如果被阻断,则在所有可能的攻击路径上除有向分割集Z所包含的中间资源节点外的其他中间资源节点之间、其他中间资源节点与源资源节点vo之间、其他中间资源节点与目标资源节点vg之间均独立,执行步骤4。
3.根据权利要求1所述的网络威胁传播路径预测方法,其特征在于,步骤4中,所述攻击成功的概率P2(vi)具体为:当CVSS标准中AccessComplexity的属性值为low时,P2(vi)=0.71;当CVSS标准中AccessComplexity的属性值为medium时,P2(vi)=0.61;当CVSS标准中AccessComplexity的属性值为high时,P2(vi)=0.35。
4.根据权利要求1所述的网络威胁传播路径预测方法,其特征在于,步骤4中,所述攻击行为概率P1(vi)具体为:
如果所述任一资源节点vi为源资源节点,则P1(vi)=1;
如果所述任一资源节点vi不是源资源节点并有s个前件节点,该s个前件节点之间既无与关系也无或关系,且任一前件节点对所述任一资源节点vi的攻击步骤为eij,则其中,j、s为自然数,且1≤j≤s;h(eij)为攻击所述任一资源节点vi时,所选攻击路径上已花费的攻击成本;m(eij)为攻击所述任一资源节点vi时,所有经过该任一资源节点vi的攻击路径需要花费的成本;
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,该s个前件节点之间为与关系,则其中,cost(eij)为攻击步骤eij需要花费的成本;
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,且该s个前件节点之间为或关系,则
5.根据权利要求4所述的网络威胁传播路径预测方法,其特征在于,所述攻击步骤eij需要花费的成本cost(eij)=μ×cost(MO)+ηcost(OS);其中,cost(MO)为攻击步骤eij的元操作所花费的成本;cost(OS)为攻击步骤eij的操作序列所花费的成本;μ、η为参数,且μ+η=1。
6.根据权利要求1所述的网络威胁传播路径预测方法,其特征在于,步骤4中,所述资源节点vi的前件节点综合置信度Ppre(vi)具体为:
如果所述任一资源节点vi不是源资源节点并具有单一的前件节点,则Ppre(vi)=P(R|Z)=P(r|Z);其中,R={r};
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,且该s个前件节点之间为与关系,则其中,R为s个前件节点组成的集合;k为自然数,且1≤k≤s;
如果所述任一资源节点vi不是源资源节点并具有s个前件节点,且该s个前件节点之间为或关系,则
7.根据权利要求1所述的网络威胁传播路径预测方法,其特征在于,步骤5中,所述根据各资源节点的置信度获取网路威胁传播路径具体为:源资源节点vo、按照该所有可能的攻击路径根据置信度最大的原则依次选择的当前被攻击资源节点的后件件节点、目标资源节点vg。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201510351693.3A CN105162752B (zh) | 2015-06-17 | 2015-06-17 | 一种网络威胁传播路径预测方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201510351693.3A CN105162752B (zh) | 2015-06-17 | 2015-06-17 | 一种网络威胁传播路径预测方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN105162752A true CN105162752A (zh) | 2015-12-16 |
CN105162752B CN105162752B (zh) | 2018-07-03 |
Family
ID=54803506
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201510351693.3A Expired - Fee Related CN105162752B (zh) | 2015-06-17 | 2015-06-17 | 一种网络威胁传播路径预测方法 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN105162752B (zh) |
Cited By (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN106326585A (zh) * | 2016-08-29 | 2017-01-11 | 东软集团股份有限公司 | 基于贝叶斯网络推理的预测分析方法以及装置 |
CN106657150A (zh) * | 2017-01-26 | 2017-05-10 | 北京航空航天大学 | 网络攻击结构的获取方法与装置 |
CN107528850A (zh) * | 2017-09-05 | 2017-12-29 | 西北大学 | 一种基于改进蚁群算法的最优防护策略分析系统及方法 |
CN108429728A (zh) * | 2017-09-05 | 2018-08-21 | 河南理工大学 | 一种基于时间增益补偿的攻击路径预测方法 |
CN108629474A (zh) * | 2017-03-24 | 2018-10-09 | 北京航天计量测试技术研究所 | 基于攻击图模型的流程安全评估方法 |
CN109410078A (zh) * | 2018-09-12 | 2019-03-01 | 河南理工大学 | 一种适用于面向文件共享的移动社交网络的信息传播预测方法 |
CN110378121A (zh) * | 2019-06-19 | 2019-10-25 | 全球能源互联网研究院有限公司 | 一种边缘计算终端安全评估方法、装置、设备及存储介质 |
Citations (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN103488886A (zh) * | 2013-09-13 | 2014-01-01 | 清华大学 | 基于模糊动态贝叶斯网络的态势威胁评估方法 |
US20150066903A1 (en) * | 2013-08-29 | 2015-03-05 | Honeywell International Inc. | Security system operator efficiency |
-
2015
- 2015-06-17 CN CN201510351693.3A patent/CN105162752B/zh not_active Expired - Fee Related
Patent Citations (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US20150066903A1 (en) * | 2013-08-29 | 2015-03-05 | Honeywell International Inc. | Security system operator efficiency |
CN103488886A (zh) * | 2013-09-13 | 2014-01-01 | 清华大学 | 基于模糊动态贝叶斯网络的态势威胁评估方法 |
Non-Patent Citations (3)
Title |
---|
HOMER J等: "A sound and practical approach tO quantifying security risk in enterprise networks", 《KANSAS STATE UNIVERSITY:TECHNICAL REPORT》 * |
方研 等: "基于贝叶斯攻击图的网络安全量化评估研究", 《计算机应用研究》 * |
王辉 等: "基于贝叶斯推理的攻击路径预测研究", 《计算机应用研究》 * |
Cited By (12)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN106326585A (zh) * | 2016-08-29 | 2017-01-11 | 东软集团股份有限公司 | 基于贝叶斯网络推理的预测分析方法以及装置 |
CN106326585B (zh) * | 2016-08-29 | 2019-05-31 | 东软集团股份有限公司 | 基于贝叶斯网络推理的预测分析方法以及装置 |
CN106657150A (zh) * | 2017-01-26 | 2017-05-10 | 北京航空航天大学 | 网络攻击结构的获取方法与装置 |
CN106657150B (zh) * | 2017-01-26 | 2020-01-14 | 北京航空航天大学 | 网络攻击结构的获取方法与装置 |
CN108629474A (zh) * | 2017-03-24 | 2018-10-09 | 北京航天计量测试技术研究所 | 基于攻击图模型的流程安全评估方法 |
CN108629474B (zh) * | 2017-03-24 | 2021-11-12 | 北京航天计量测试技术研究所 | 基于攻击图模型的流程安全评估方法 |
CN107528850A (zh) * | 2017-09-05 | 2017-12-29 | 西北大学 | 一种基于改进蚁群算法的最优防护策略分析系统及方法 |
CN108429728A (zh) * | 2017-09-05 | 2018-08-21 | 河南理工大学 | 一种基于时间增益补偿的攻击路径预测方法 |
CN108429728B (zh) * | 2017-09-05 | 2020-11-06 | 河南理工大学 | 一种基于时间增益补偿的攻击路径预测方法 |
CN109410078A (zh) * | 2018-09-12 | 2019-03-01 | 河南理工大学 | 一种适用于面向文件共享的移动社交网络的信息传播预测方法 |
CN109410078B (zh) * | 2018-09-12 | 2021-09-28 | 河南理工大学 | 一种适用于面向文件共享的移动社交网络的信息传播预测方法 |
CN110378121A (zh) * | 2019-06-19 | 2019-10-25 | 全球能源互联网研究院有限公司 | 一种边缘计算终端安全评估方法、装置、设备及存储介质 |
Also Published As
Publication number | Publication date |
---|---|
CN105162752B (zh) | 2018-07-03 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN105162752A (zh) | 一种网络威胁传播路径预测方法 | |
JP7238980B2 (ja) | 分析装置、分析システム、分析方法及びプログラム | |
CN101867498B (zh) | 一种网络安全态势评估方法 | |
CN112073415B (zh) | 一种网络安全知识图谱的构建方法及装置 | |
CN113486334A (zh) | 网络攻击预测方法、装置、电子设备及存储介质 | |
CN109660515B (zh) | 攻击链检测方法及装置 | |
CN104660594A (zh) | 一种面向社交网络的虚拟恶意节点及其网络识别方法 | |
US20130041962A1 (en) | Information Filtering | |
CN104394177A (zh) | 一种基于全局攻击图的攻击目标可达性的计算方法 | |
CN104794501A (zh) | 模式识别方法及装置 | |
US20190146957A1 (en) | Identifying an entity associated with an online communication | |
CN113783876A (zh) | 基于图神经网络的网络安全态势感知方法及相关设备 | |
KR20210046423A (ko) | 머신러닝 기반 보안관제 장치 및 방법 | |
Katsini et al. | FoRePlan: Supporting digital forensics readiness planning for internet of vehicles | |
CN116167868A (zh) | 基于隐私计算的风险识别方法、装置、设备以及存储介质 | |
Rasmi et al. | Improving Analysis Phase in Network Forensics By Using Attack Intention Analysis | |
Bian et al. | Network security situational assessment model based on improved AHP_FCE | |
CN114372517A (zh) | 基于树形结构的纵向联邦学习训练及预测方法以及装置 | |
CN117978320A (zh) | Wdm网络中求最短不相交路径对的方法及系统 | |
US10762428B2 (en) | Cascade prediction using behavioral dynmics | |
CN114116853B (zh) | 基于时序关联分析的数据安全分析方法及装置 | |
US10148673B1 (en) | Automatic selection of malicious activity detection rules using crowd-sourcing techniques | |
CN104516995A (zh) | 网络流图缩减方法和装置 | |
CN108429728B (zh) | 一种基于时间增益补偿的攻击路径预测方法 | |
JP6343582B2 (ja) | 言語モデル生成装置、方法及びプログラム |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant | ||
CF01 | Termination of patent right due to non-payment of annual fee | ||
CF01 | Termination of patent right due to non-payment of annual fee |
Granted publication date: 20180703 Termination date: 20210617 |