CN107800706A - 一种基于高斯分布模型的网络攻击动态监测方法 - Google Patents

一种基于高斯分布模型的网络攻击动态监测方法 Download PDF

Info

Publication number
CN107800706A
CN107800706A CN201711075740.1A CN201711075740A CN107800706A CN 107800706 A CN107800706 A CN 107800706A CN 201711075740 A CN201711075740 A CN 201711075740A CN 107800706 A CN107800706 A CN 107800706A
Authority
CN
China
Prior art keywords
attack
data
network
distribution
monitoring
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201711075740.1A
Other languages
English (en)
Other versions
CN107800706B (zh
Inventor
吴丽进
赵志超
吴丹
吴雅燕
何金栋
谢新志
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
State Grid Corp of China SGCC
Electric Power Research Institute of State Grid Fujian Electric Power Co Ltd
State Grid Fujian Electric Power Co Ltd
Original Assignee
State Grid Corp of China SGCC
Electric Power Research Institute of State Grid Fujian Electric Power Co Ltd
State Grid Fujian Electric Power Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by State Grid Corp of China SGCC, Electric Power Research Institute of State Grid Fujian Electric Power Co Ltd, State Grid Fujian Electric Power Co Ltd filed Critical State Grid Corp of China SGCC
Priority to CN201711075740.1A priority Critical patent/CN107800706B/zh
Publication of CN107800706A publication Critical patent/CN107800706A/zh
Application granted granted Critical
Publication of CN107800706B publication Critical patent/CN107800706B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/14Network analysis or design
    • H04L41/142Network analysis or design using statistical or mathematical methods
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/14Network analysis or design
    • H04L41/145Network analysis or design involving simulating, designing, planning or modelling of a network
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1433Vulnerability analysis

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • Algebra (AREA)
  • General Physics & Mathematics (AREA)
  • Mathematical Analysis (AREA)
  • Mathematical Optimization (AREA)
  • Mathematical Physics (AREA)
  • Probability & Statistics with Applications (AREA)
  • Pure & Applied Mathematics (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明涉及一种基于高斯分布模型的网络攻击动态监测方法。首先,监测网络数据,采集网络报文特征值;而后,根据提取到的数据报文,分析具有疑似攻击行为的数据报文,得到攻击数据序列;再而,根据攻击数据序列采用高斯分布模型建立有效攻击数据的概率分布模型;最后,根据攻击数据序列建立网络攻击分布图。本发明当监测到疑似的网络攻击行为时,通过数据报文建模分析是否存在攻击特征,是否存在需要进行重点监测防护;而后确认攻击序列,从大量电力移动网络数据中,快速定位到监测攻击行为;通过高斯分布模型计算网络攻击的分布概率,通过分布概率统计分析网络攻击的分布,进而产生网络攻击行为的判断与预警。

Description

一种基于高斯分布模型的网络攻击动态监测方法
技术领域
本发明涉及一种基于高斯分布模型的网络攻击动态监测方法。
背景技术
电力营销、运检等移动作业平台已逐渐应用于业务部门的日常办公和对外服务,网络发展和应用模式在不断扩展,移动终端的量级将逐渐增高。在电力系统的安全性上,电力信息系统网络架构庞大而复杂,电力移动终端与电力信息系统之间数据交互节点多,且方式多样化,在分析移动终端和信息系统之间的安全交互过程中,对交互数据的有效监测是解决电力信息系统复杂安全问题的一种有效方法。
现有技术存在不足之处或是需要改进之处:
1)由于相关电力移动应用正处在发展早期,在设计上主要考虑的还是功能实现,对安全性考虑普遍不足。当前智能终端操作系统的信息安全漏洞和应用程序本身欠缺安全设计等原因,容易导致用户敏感信息、隐私数据泄露,甚至导致系统业务数据也面临被窃取的风险。
2)目前移动客户端与电力信息系统后台的内部通信大多未采用安全协议,间接对电力传统信息系统整体安全风险产生影响,而目前的数据监测手段主要通过入侵监测设备,无法对应用层数据包进行大量数据的统计分析。
发明内容
本发明的目的在于提供一种基于高斯分布模型的网络攻击动态监测方法,当监测到疑似的网络攻击行为时,通过数据报文建模分析是否存在攻击特征,是否存在需要进行重点监测防护;而后确认攻击序列,从大量电力移动网络数据中,快速定位到监测攻击行为;通过高斯分布模型计算网络攻击的分布概率,通过分布概率统计分析网络攻击的分布,进而产生网络攻击行为的判断与预警。
为实现上述目的,本发明的技术方案是:一种基于高斯分布模型的网络攻击动态监测方法,首先,监测网络数据,采集网络报文特征值;而后,根据提取到的数据报文,分析具有疑似攻击行为的数据报文,得到攻击数据序列;再而,根据攻击数据序列采用高斯分布模型建立有效攻击数据的概率分布模型;最后,根据攻击数据序列建立网络攻击分布图。
在本发明一实施例中,该方法具体实现如下,
S1、通过数据监测与采集模块监测网络数据,采集网络报文特征值:
(1)数据监测与采集模块的监测单元监测批量的同源、同目的、同类型请求的数据,提取应用层数据包变量名称和变量值,并将数据报文与常见攻击报文匹配,提取数据报文发送内容的特征,发送到数据监测与采集模块的采集单元;
(2)数据监测与采集模块的采集单元将接收到数据报文按时间序列、攻击源目地址、源目端口、攻击类型进行分类存储;
S2、通过异常攻击判断单元从数据监测与采集模块的采集单元提取数据,根据提取到的数据报文特征值,分析具有疑似攻击行为的数据报文,得到攻击数据序列A(i,n),A(i,n)表示一个ip地址对应主机运行服务上存在的第n个漏洞或脆弱点被人攻击;
S3、通过有效攻击概率计算单元将得到的攻击数据序列A(i,n)作为输入参数,采用高斯分布模型建立有效攻击数据的概率分布模型:
假设每类电力移动网络攻击是随机特征矢量,由M个D维的高斯分量组成高斯混合模型,对于第V种攻击,用λj表示第j个高斯分量的参数,Wj表示j个高斯分量出现的概率,M个高斯分量加权和可以表示为
A(i,n)中,对于第i个的ip,当i不变时,定义攻击的类别用随机变量X来表示,在第n步攻击的状态值为随机变量X的采样值.则对于第j个状态定义
X(n)=A(n,j)
定义k为状态序列,X(k)=X(n),fk为分布序列,则对于第k个状态的特征分布,成功攻击概率特征分布可表示为
其中μk表示期望值,ak表示权值因子,a为过减因子;
使用高斯分布密度表示初始攻击模型后,需要通过EM算法重估高斯混合模型的参数,pi(x|φi)为高斯分布,πi,μi是新估计的参数值,Φh代表旧的参数值,p(i|xlh)表示X属于第i个分布的概率
由贝叶斯公式可得成功攻击概率P
S4、通过网络攻击建模单元将攻击数据序列A(i,n)进行一阶递归平滑,得到AA(i,n)
AA(i,n)=AA(i-1,n)+(i/n)|A(i,n)|2
2)通过前向-后向相结合的双向搜索算法寻找AA(i,n)的最小值:
AAmin(i,n)=max{AAf(i,n),AAb(i,n)}
其中AAf(i,n)为前向搜索出的最小值,AAb(i,n)为后向搜索出的最小值;
3)根据步骤S3计算得出的有效攻击概率P,计算所有攻击序列A(i,n)有效攻击的存在概率p(i,n):
p(i,n)=σ1p(i-1,n)+(1-σ1)H(i,n)
其中σ1=0.2为常量平滑参数;H(i,n)是有效信号存在性判别准则,可描述为:如果Y(i,n)/Ymin(i,n)>φ(n)则H(i,n)=1,表示该数据报文存在有效数据,否则H(i,n)=0,表示该数据报文不存在有效数据;φ(n)是依赖于攻击频率的判别阈值,当n小于1或界于1到3时,φ(n)值为2,当n界于3至总攻击次数一半时,φ(n)值为5;
4)根据有效攻击平滑因子σ(i,n)进行有效攻击估计:
σ(i,n)=σ2+(1-σ2)p(i,n),N(i,n)=σ(i,n)N(i-1,n)+(1-σ(i,n))|A(i,n)|2,取σ2=0.95,显然σ2≤σ*(i,n)≤1;
5)计算有效攻击因子:
其中C(i,n)=|A(i,n)|2-N(i,n)为所有的攻击序列,α为过减因子,其值为:
6)最后计算后的网络攻击分布为:
X(i,n)=G(i,n)|A(i,n)|2
电力移动数据处理后台通过比对正常网络通信报文分布图和网络攻击行为数据分布图,得出是否存在网络攻击行的判断结论,并产生攻击行为预警信息。
在本发明一实施例中,所述步骤S2具体实现如下:假设每个攻击有3种攻击状态,攻击成功、攻击失败、攻击行为被检测;由于网络攻击过程中受外在各类客观因素影响,为了量化攻击状态,因此对攻击过程状态图生成算法做了如下定义:
Vulnerability:V(i)表示一个ip地址对应主机运行服务上存在漏洞或脆弱点;
Attacked:A(i,n)表示一个ip地址对应主机运行服务上存在的第n个漏洞或脆弱点被人攻击;
Intruded:I(i)表示一个ip地址对应主机运行服务上存在漏洞或脆弱点被人攻击成功后的状态,该状态通过数据报文中的特征值来判断;
Sucessed:S(i,n)表示一个ip地址对应主机运行服务上存在漏洞或脆弱点被人成功攻击;
在这4个定义下,生成算法如下:
i表示第i个ip地址,n表示第n次攻击,则
step1:i=1,n=0;
step2:若V(i)||A(n)=1,则A(n)=A(n)+j,转step4;否则下一步step3;
step3:n=n+1,若i*n>总攻击次数,转step5;否则转step4;
step4:若第n次攻击针对第i个ip,第2n次攻击仍然停留在第i个ip上,且存在攻击成功的状态I(i),则取S(i,n)=S(i,n)∪I(i+1)S(2n+1)
step5:对第i个ip第n步攻击前的每个A(i,n),都执行step1~step4。
step6:n=n+1,若n>总步数,转step8;
step7:对第i步攻击前相同的A(n)进行合并,并重新对n排序,转step1;
step8:end
通过以上步骤得到攻击数据序列A(i,n)。
相较于现有技术,本发明具有以下有益效果:
1)当监测到疑似的网络攻击行为时,通过数据报文建模分析是否存在攻击特征,是否存在需要进行重点监测防护;
2)根据提取到的攻击特征进行数据分析,并将攻击行为按攻击前,攻击后得不同状态,确认攻击序列,从大量电力移动网络数据中,快速定位到监测攻击行为;
3)通过高斯分布模型计算网络攻击的分布概率,通过分布概率统计分析网络攻击的分布,进而产生网络攻击行为的判断与预警。
具体实施方式
下面,对本发明的技术方案进行具体说明。
本发明的一种基于高斯分布模型的网络攻击动态监测方法,首先,监测网络数据,采集网络报文特征值;而后,根据提取到的数据报文,分析具有疑似攻击行为的数据报文,得到攻击数据序列;再而,根据攻击数据序列采用高斯分布模型建立有效攻击数据的概率分布模型;最后,根据攻击数据序列建立网络攻击分布图。
在本发明一实施例中,该方法具体实现如下,
S1、通过数据监测与采集模块监测网络数据,采集网络报文特征值:
(1)数据监测与采集模块的监测单元监测批量的同源、同目的、同类型请求的数据,提取应用层数据包变量名称和变量值,并将数据报文与常见攻击报文匹配,提取数据报文发送内容的特征,发送到数据监测与采集模块的采集单元;
(2)数据监测与采集模块的采集单元将接收到数据报文按时间序列、攻击源目地址、源目端口、攻击类型进行分类存储;
S2、通过异常攻击判断单元从数据监测与采集模块的采集单元提取数据,根据提取到的数据报文特征值,分析具有疑似攻击行为的数据报文,得到攻击数据序列A(i,n),A(i,n)表示一个ip地址对应主机运行服务上存在的第n个漏洞或脆弱点被人攻击:
假设每个攻击有3种攻击状态,攻击成功、攻击失败、攻击行为被检测;由于网络攻击过程中受外在各类客观因素影响,为了量化攻击状态,因此对攻击过程状态图生成算法做了如下定义:
Vulnerability:V(i)表示一个ip地址对应主机运行服务上存在漏洞或脆弱点;
Attacked:A(i,n)表示一个ip地址对应主机运行服务上存在的第n个漏洞或脆弱点被人攻击;
Intruded:I(i)表示一个ip地址对应主机运行服务上存在漏洞或脆弱点被人攻击成功后的状态,该状态通过数据报文中的特征值来判断;
Sucessed:S(i,n)表示一个ip地址对应主机运行服务上存在漏洞或脆弱点被人成功攻击;
在这4个定义下,生成算法如下:
i表示第i个ip地址,n表示第n次攻击,则
step1:i=1,n=0;
step2:若V(i)||A(n)=1,则A(n)=A(n)+j,转step4;否则下一步step3;
step3:n=n+1,若i*n>总攻击次数,转step5;否则转step4;
step4:若第n次攻击针对第i个ip,第2n次攻击仍然停留在第i个ip上,且存在攻击成功的状态I(i),则取S(i,n)=S(i,n)∪I(i+1)S(2n+1)
step5:对第i个ip第n步攻击前的每个A(i,n),都执行step1~step4。
step6:n=n+1,若n>总步数,转step8;
step7:对第i步攻击前相同的A(n)进行合并,并重新对n排序,转step1;
step8:end
通过以上步骤得到攻击数据序列A(i,n);
S3、通过有效攻击概率计算单元将得到的攻击数据序列A(i,n)作为输入参数,采用高斯分布模型建立有效攻击数据的概率分布模型:
假设每类电力移动网络攻击是随机特征矢量,由M个D维的高斯分量组成高斯混合模型,对于第V种攻击,用λj表示第j个高斯分量的参数,Wj表示j个高斯分量出现的概率,M个高斯分量加权和可以表示为
A(i,n)中,对于第i个的ip,当i不变时,定义攻击的类别用随机变量X来表示,在第n步攻击的状态值为随机变量X的采样值.则对于第j个状态定义
X(n)=A(n,j)
定义k为状态序列,X(k)=X(n),fk为分布序列,则对于第k个状态的特征分布,成功攻击概率特征分布可表示为
其中μk表示期望值,ak表示权值因子,a为过减因子;
使用高斯分布密度表示初始攻击模型后,需要通过EM算法重估高斯混合模型的参数,pi(x|φi)为高斯分布,πi,μi是新估计的参数值,Φh代表旧的参数值,p(i|xlh)表示X属于第i个分布的概率
由贝叶斯公式可得成功攻击概率P
S4、通过网络攻击建模单元将攻击数据序列A(i,n)进行一阶递归平滑,得到AA(i,n)
AA(i,n)=AA(i-1,n)+(i/n)|A(i,n)|2
2)通过前向-后向相结合的双向搜索算法寻找AA(i,n)的最小值:
AAmin(i,n)=max{AAf(i,n),AAb(i,n)}
其中AAf(i,n)为前向搜索出的最小值,AAb(i,n)为后向搜索出的最小值;
3)根据步骤S3计算得出的有效攻击概率P,计算所有攻击序列A(i,n)有效攻击的存在概率p(i,n):
p(i,n)=σ1p(i-1,n)+(1-σ1)H(i,n)
其中σ1=0.2为常量平滑参数;H(i,n)是有效信号存在性判别准则,可描述为:如果Y(i,n)/Ymin(i,n)>φ(n)则H(i,n)=1,表示该数据报文存在有效数据,否则H(i,n)=0,表示该数据报文不存在有效数据;φ(n)是依赖于攻击频率的判别阈值,当n小于1或界于1到3时,φ(n)值为2,当n界于3至总攻击次数一半时,φ(n)值为5;
4)根据有效攻击平滑因子σ(i,n)进行有效攻击估计:
σ(i,n)=σ2+(1-σ2)p(i,n),N(i,n)=σ(i,n)N(i-1,n)+(1-σ(i,n))|A(i,n)|2,取σ2=0.95,显然σ2≤σ*(i,n)≤1;
5)计算有效攻击因子:
其中C(i,n)=|A(i,n)|2-N(i,n)为所有的攻击序列,a为过减因子,其值为:
6)最后计算后的网络攻击分布为:
X(i,n)=G(i,n)|A(i,n)|2
电力移动数据处理后台通过比对正常网络通信报文分布图和网络攻击行为数据分布图,得出是否存在网络攻击行的判断结论,并产生攻击行为预警信息。
以上是本发明的较佳实施例,凡依本发明技术方案所作的改变,所产生的功能作用未超出本发明技术方案的范围时,均属于本发明的保护范围。

Claims (3)

1.一种基于高斯分布模型的网络攻击动态监测方法,其特征在于:首先,监测网络数据,采集网络报文特征值;而后,根据提取到的数据报文,分析具有疑似攻击行为的数据报文,得到攻击数据序列;再而,根据攻击数据序列采用高斯分布模型建立有效攻击数据的概率分布模型;最后,根据攻击数据序列建立网络攻击分布图。
2.根据权利要求1所述方法,其特征在于:该方法具体实现如下,
S1、通过数据监测与采集模块监测网络数据,采集网络报文特征值:
(1)数据监测与采集模块的监测单元监测批量的同源、同目的、同类型请求的数据,提取应用层数据包变量名称和变量值,并将数据报文与常见攻击报文匹配,提取数据报文发送内容的特征,发送到数据监测与采集模块的采集单元;
(2)数据监测与采集模块的采集单元将接收到数据报文按时间序列、攻击源目地址、源目端口、攻击类型进行分类存储;
S2、通过异常攻击判断单元从数据监测与采集模块的采集单元提取数据,根据提取到的数据报文特征值,分析具有疑似攻击行为的数据报文,得到攻击数据序列A(i,n),A(i,n)表示一个ip地址对应主机运行服务上存在的第n个漏洞或脆弱点被人攻击;
S3、通过有效攻击概率计算单元将得到的攻击数据序列A(i,n)作为输入参数,采用高斯分布模型建立有效攻击数据的概率分布模型:
假设每类电力移动网络攻击是随机特征矢量,由M个D维的高斯分量组成高斯混合模型,对于第V种攻击,用λj表示第j个高斯分量的参数,Wj表示j个高斯分量出现的概率,M个高斯分量加权和可以表示为
<mrow> <mi>P</mi> <mrow> <mo>(</mo> <mi>x</mi> <mo>/</mo> <mi>V</mi> <mo>)</mo> </mrow> <mo>=</mo> <munderover> <mo>&amp;Sigma;</mo> <mrow> <mi>j</mi> <mo>=</mo> <mn>1</mn> </mrow> <mi>M</mi> </munderover> <msub> <mi>W</mi> <mi>j</mi> </msub> <mi>P</mi> <mrow> <mo>(</mo> <mi>x</mi> <mo>/</mo> <msub> <mi>&amp;lambda;</mi> <mi>j</mi> </msub> <mo>)</mo> </mrow> </mrow>
A(i,n)中,对于第i个的ip,当i不变时,定义攻击的类别用随机变量X来表示,在第n步攻击的状态值为随机变量X的采样值.则对于第j个状态定义
X(n)=A(n,j)
定义k为状态序列,X(k)=X(n),fk为分布序列,则对于第k个状态的特征分布,成功攻击概率特征分布可表示为
<mrow> <msub> <mi>p</mi> <mi>k</mi> </msub> <mrow> <mo>(</mo> <msub> <mi>x</mi> <mi>n</mi> </msub> <mo>|</mo> <mi>k</mi> <mo>,</mo> <msub> <mi>f</mi> <mi>k</mi> </msub> <mo>)</mo> </mrow> <mo>=</mo> <mfrac> <mn>1</mn> <mrow> <msup> <mrow> <mo>(</mo> <mn>2</mn> <mi>&amp;pi;</mi> <mo>)</mo> </mrow> <mrow> <mi>n</mi> <mo>/</mo> <mn>2</mn> </mrow> </msup> <mo>|</mo> <msub> <mi>a</mi> <mi>k</mi> </msub> <msup> <mo>|</mo> <mrow> <mn>1</mn> <mo>/</mo> <mn>2</mn> </mrow> </msup> </mrow> </mfrac> <msup> <mi>e</mi> <mrow> <mfrac> <mn>1</mn> <mn>2</mn> </mfrac> <msup> <mrow> <mo>(</mo> <msub> <mi>x</mi> <mi>n</mi> </msub> <mo>-</mo> <msub> <mi>&amp;mu;</mi> <mi>k</mi> </msub> <mo>)</mo> </mrow> <mrow> <msub> <mi>T</mi> <mi>a</mi> </msub> <mo>-</mo> <mn>1</mn> </mrow> </msup> <mrow> <mo>(</mo> <msub> <mi>x</mi> <mi>n</mi> </msub> <mo>-</mo> <msub> <mi>&amp;mu;</mi> <mi>k</mi> </msub> <mo>)</mo> </mrow> </mrow> </msup> </mrow>
其中可μk表示期望值,ak表示权值因子,a为过减因子;
使用高斯分布密度表示初始攻击模型后,需要通过EM算法重估高斯混合模型的参数,pi(x|φi)为高斯分布,πi,μi新估计的参数值,Φh代表旧的参数值,p(i|xlh)表示X属于第i个分布的概率
<mrow> <msub> <mi>&amp;pi;</mi> <mi>i</mi> </msub> <mo>=</mo> <mfrac> <mn>1</mn> <mi>N</mi> </mfrac> <munderover> <mo>&amp;Sigma;</mo> <mrow> <mi>l</mi> <mo>=</mo> <mn>1</mn> </mrow> <mi>N</mi> </munderover> <mi>p</mi> <mrow> <mo>(</mo> <mi>i</mi> <mo>|</mo> <msub> <mi>x</mi> <mi>l</mi> </msub> <mo>,</mo> <msup> <mi>&amp;Phi;</mi> <mi>h</mi> </msup> <mo>)</mo> </mrow> </mrow>
<mrow> <msub> <mi>&amp;mu;</mi> <mi>i</mi> </msub> <mo>=</mo> <mfrac> <mrow> <munderover> <mo>&amp;Sigma;</mo> <mrow> <mi>l</mi> <mo>=</mo> <mn>1</mn> </mrow> <mi>N</mi> </munderover> <msub> <mi>x</mi> <mi>l</mi> </msub> <mi>p</mi> <mrow> <mo>(</mo> <mi>i</mi> <mo>|</mo> <msub> <mi>x</mi> <mi>l</mi> </msub> <mo>,</mo> <msup> <mi>&amp;Phi;</mi> <mi>h</mi> </msup> <mo>)</mo> </mrow> </mrow> <mrow> <munderover> <mo>&amp;Sigma;</mo> <mrow> <mi>l</mi> <mo>=</mo> <mn>1</mn> </mrow> <mi>N</mi> </munderover> <mi>p</mi> <mrow> <mo>(</mo> <mi>i</mi> <mo>|</mo> <msub> <mi>x</mi> <mi>l</mi> </msub> <mo>,</mo> <msup> <mi>&amp;Phi;</mi> <mi>h</mi> </msup> <mo>)</mo> </mrow> </mrow> </mfrac> </mrow>
<mrow> <msub> <mi>&amp;Sigma;</mi> <mi>i</mi> </msub> <mo>=</mo> <mfrac> <mrow> <munderover> <mo>&amp;Sigma;</mo> <mrow> <mi>l</mi> <mo>=</mo> <mn>1</mn> </mrow> <mi>N</mi> </munderover> <mi>p</mi> <mrow> <mo>(</mo> <mi>i</mi> <mo>|</mo> <msub> <mi>x</mi> <mi>l</mi> </msub> <mo>,</mo> <msup> <mi>&amp;Phi;</mi> <mi>h</mi> </msup> <mo>)</mo> </mrow> <mrow> <mo>(</mo> <msub> <mi>x</mi> <mi>l</mi> </msub> <mo>-</mo> <msub> <mi>&amp;mu;</mi> <mi>i</mi> </msub> <mo>)</mo> </mrow> <msup> <mrow> <mo>(</mo> <msub> <mi>x</mi> <mi>l</mi> </msub> <mo>-</mo> <msub> <mi>&amp;mu;</mi> <mi>i</mi> </msub> <mo>)</mo> </mrow> <mi>T</mi> </msup> </mrow> <mrow> <munderover> <mo>&amp;Sigma;</mo> <mrow> <mi>l</mi> <mo>=</mo> <mn>1</mn> </mrow> <mi>N</mi> </munderover> <mi>p</mi> <mrow> <mo>(</mo> <mi>i</mi> <mo>|</mo> <msub> <mi>x</mi> <mi>l</mi> </msub> <mo>,</mo> <msup> <mi>&amp;Phi;</mi> <mi>h</mi> </msup> <mo>)</mo> </mrow> </mrow> </mfrac> </mrow>
由贝叶斯公式可得成功攻击概率P
<mrow> <mi>p</mi> <mrow> <mo>(</mo> <mi>i</mi> <mo>|</mo> <msub> <mi>x</mi> <mi>l</mi> </msub> <mo>,</mo> <msup> <mi>&amp;Phi;</mi> <mi>h</mi> </msup> <mo>)</mo> </mrow> <mo>=</mo> <mfrac> <mrow> <msub> <mi>&amp;pi;</mi> <mi>i</mi> </msub> <mi>p</mi> <mrow> <mo>(</mo> <mi>i</mi> <mo>|</mo> <msub> <mi>x</mi> <mi>l</mi> </msub> <mo>,</mo> <msup> <mi>&amp;Phi;</mi> <mi>h</mi> </msup> <mo>)</mo> </mrow> </mrow> <mrow> <munderover> <mo>&amp;Sigma;</mo> <mrow> <mi>j</mi> <mo>=</mo> <mn>1</mn> </mrow> <mi>M</mi> </munderover> <msub> <mi>&amp;pi;</mi> <mi>j</mi> </msub> <msub> <mi>p</mi> <mi>j</mi> </msub> <mrow> <mo>(</mo> <msub> <mi>x</mi> <mi>l</mi> </msub> <mo>|</mo> <msup> <mi>&amp;Phi;</mi> <mi>h</mi> </msup> <mo>)</mo> </mrow> </mrow> </mfrac> </mrow>
S4、通过网络攻击建模单元将攻击数据序列A(i,n)进行一阶递归平滑,得到AA(i,n)
AA(i,n)=AA(i-1,n)+(i/n)|A(i,n)|2
2)通过前向-后向相结合的双向搜索算法寻找AA(i,n)的最小值:
AAmin(i,n)=max{AAf(i,n),AAb(i,n)}
其中AAf(i,n)为前向搜索出的最小值,AAb(i,n)为后向搜索出的最小值;
3)根据步骤S3计算得出的有效攻击概率P,计算所有攻击序列A(i,n)有效攻击的存在概率p(i,n):
p(i,n)=σ1p(i-1,n)+(1-σ1)H(i,n)
其中σ1=0.2为常量平滑参数;H(i,n)是有效信号存在性判别准则,可描述为:如果Y(i,n)/Ymin(i,n)>φ(n)则H(i,n)=1,表示该数据报文存在有效数据,否则H(i,n)=0,表示该数据报文不存在有效数据;φ(n)是依赖于攻击频率的判别阈值,当n小于1或界于1到3时,φ(n)值为2,当n界于3至总攻击次数一半时,φ(n)值为5;
4)根据有效攻击平滑因子σ(i,n)进行有效攻击估计:
σ(i,n)=σ2+(1-σ2)p(i,n),N(i,n)=σ(i,n)N(i-1,n)+(1-σ(i,n))|A(i,n)|2,取σ2=0.95,显然σ2≤σ*(i,n)≤1;
5)计算有效攻击因子:
<mrow> <mi>G</mi> <mrow> <mo>(</mo> <mi>i</mi> <mo>,</mo> <mi>n</mi> <mo>)</mo> </mrow> <mo>=</mo> <mfrac> <mrow> <mi>C</mi> <mrow> <mo>(</mo> <mi>i</mi> <mo>,</mo> <mi>n</mi> <mo>)</mo> </mrow> </mrow> <mrow> <mi>C</mi> <mrow> <mo>(</mo> <mi>i</mi> <mo>,</mo> <mi>n</mi> <mo>)</mo> </mrow> <mo>+</mo> <mi>&amp;alpha;</mi> <mi>N</mi> <mrow> <mo>(</mo> <mi>i</mi> <mo>,</mo> <mi>n</mi> <mo>)</mo> </mrow> </mrow> </mfrac> </mrow>
其中C(i,n)=|A(i,n)|2-N(i,n)为所有的攻击序列,α为过减因子,其值为:
<mrow> <mi>&amp;alpha;</mi> <mo>=</mo> <mn>8</mn> <mo>-</mo> <mfrac> <mn>9</mn> <mn>25</mn> </mfrac> <mo>&amp;times;</mo> <mn>10</mn> <mi>lg</mi> <mfrac> <mrow> <mo>|</mo> <mi>A</mi> <mrow> <mo>(</mo> <mi>i</mi> <mo>,</mo> <mi>n</mi> <mo>)</mo> </mrow> <msup> <mo>|</mo> <mn>2</mn> </msup> </mrow> <mrow> <mi>N</mi> <mrow> <mo>(</mo> <mi>i</mi> <mo>,</mo> <mi>n</mi> <mo>)</mo> </mrow> </mrow> </mfrac> </mrow>
6)最后计算后的网络攻击分布为:
X(i,n)=G(i,n)|A(i,n)|2
电力移动数据处理后台通过比对正常网络通信报文分布图和网络攻击行为数据分布图,得出是否存在网络攻击行的判断结论,并产生攻击行为预警信息。
3.根据权利要求2所述方法,其特征在于:所述步骤S2具体实现如下:假设每个攻击有3种攻击状态,攻击成功、攻击失败、攻击行为被检测;由于网络攻击过程中受外在各类客观因素影响,为了量化攻击状态,因此对攻击过程状态图生成算法做了如下定义:
Vulnerability:V(i)表示一个ip地址对应主机运行服务上存在漏洞或脆弱点;
Attacked:A(i,n)表示一个ip地址对应主机运行服务上存在的第n个漏洞或脆弱点被人攻击;
Intruded:I(i)表示一个ip地址对应主机运行服务上存在漏洞或脆弱点被人攻击成功后的状态,该状态通过数据报文中的特征值来判断;
Sucessed:S(i,n)表示一个ip地址对应主机运行服务上存在漏洞或脆弱点被人成功攻击;
在这4个定义下,生成算法如下:
i表示第i个ip地址,n表示第n次攻击,则
step1:i=1,n=0;
step2:若V(i)||A(n)=1,则A(n)=A(n)+j,转step4;否则下一步step3;
step3:n=n+1,若i*n>总攻击次数,转step5;否则转step4;
step4:若第n次攻击针对第i个ip,第2n次攻击仍然停留在第i个ip上,且存在攻击成功的状态I(i),则取S(i,n)=S(i,n)∪I(i+1)S(2n+1)
step5:对第i个ip第n步攻击前的每个A(i,n),都执行step1~step4;
step6:n=n+1,若n>总步数,转step8;
step7:对第i步攻击前相同的A(n)进行合并,并重新对n排序,转step1;
step8:end
通过以上步骤得到攻击数据序列A(i,n)。
CN201711075740.1A 2017-11-06 2017-11-06 一种基于高斯分布模型的网络攻击动态监测方法 Active CN107800706B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201711075740.1A CN107800706B (zh) 2017-11-06 2017-11-06 一种基于高斯分布模型的网络攻击动态监测方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201711075740.1A CN107800706B (zh) 2017-11-06 2017-11-06 一种基于高斯分布模型的网络攻击动态监测方法

Publications (2)

Publication Number Publication Date
CN107800706A true CN107800706A (zh) 2018-03-13
CN107800706B CN107800706B (zh) 2021-03-30

Family

ID=61549027

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201711075740.1A Active CN107800706B (zh) 2017-11-06 2017-11-06 一种基于高斯分布模型的网络攻击动态监测方法

Country Status (1)

Country Link
CN (1) CN107800706B (zh)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111695823A (zh) * 2020-06-16 2020-09-22 清华大学 一种基于工控网络流量的异常评估方法与系统
CN113037567A (zh) * 2021-04-01 2021-06-25 国网河北省电力有限公司电力科学研究院 一种用于电网企业的网络攻击行为仿真系统及其仿真方法
CN114788228A (zh) * 2019-12-13 2022-07-22 微软技术许可有限责任公司 检测暴力攻击

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1764126A (zh) * 2005-11-11 2006-04-26 上海交通大学 突发性异常网络流量的检测与监控方法
CN102724199A (zh) * 2012-06-26 2012-10-10 北京航空航天大学 基于贝叶斯网络推理的攻击意图识别方法
JP2014157023A (ja) * 2013-02-14 2014-08-28 Oki Electric Ind Co Ltd 侵入物体検知装置
CN106341414A (zh) * 2016-09-30 2017-01-18 重庆邮电大学 一种基于贝叶斯网络的多步攻击安全态势评估方法
CN106790292A (zh) * 2017-03-13 2017-05-31 摩贝(上海)生物科技有限公司 基于行为特征匹配和分析的web应用层攻击检测与防御方法

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1764126A (zh) * 2005-11-11 2006-04-26 上海交通大学 突发性异常网络流量的检测与监控方法
CN102724199A (zh) * 2012-06-26 2012-10-10 北京航空航天大学 基于贝叶斯网络推理的攻击意图识别方法
JP2014157023A (ja) * 2013-02-14 2014-08-28 Oki Electric Ind Co Ltd 侵入物体検知装置
CN106341414A (zh) * 2016-09-30 2017-01-18 重庆邮电大学 一种基于贝叶斯网络的多步攻击安全态势评估方法
CN106790292A (zh) * 2017-03-13 2017-05-31 摩贝(上海)生物科技有限公司 基于行为特征匹配和分析的web应用层攻击检测与防御方法

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114788228A (zh) * 2019-12-13 2022-07-22 微软技术许可有限责任公司 检测暴力攻击
CN111695823A (zh) * 2020-06-16 2020-09-22 清华大学 一种基于工控网络流量的异常评估方法与系统
CN111695823B (zh) * 2020-06-16 2022-07-01 清华大学 一种基于工控网络流量的异常评估方法与系统
CN113037567A (zh) * 2021-04-01 2021-06-25 国网河北省电力有限公司电力科学研究院 一种用于电网企业的网络攻击行为仿真系统及其仿真方法
CN113037567B (zh) * 2021-04-01 2022-01-11 国网河北省电力有限公司电力科学研究院 一种用于电网企业的网络攻击行为仿真系统的仿真方法

Also Published As

Publication number Publication date
CN107800706B (zh) 2021-03-30

Similar Documents

Publication Publication Date Title
CN107241352B (zh) 一种网络安全事件分类与预测方法及系统
CN106790186B (zh) 基于多源异常事件关联分析的多步攻击检测方法
CN107040517B (zh) 一种面向云计算环境的认知入侵检测方法
Loukas et al. Likelihood ratios and recurrent random neural networks in detection of denial of service attacks
EP2979425B1 (en) Method and apparatus for detecting a multi-stage event
US20070226803A1 (en) System and method for detecting internet worm traffics through classification of traffic characteristics by types
CN112738015A (zh) 一种基于可解释卷积神经网络cnn与图检测的多步攻击检测方法
CN106027559A (zh) 基于网络会话统计特征的大规模网络扫描检测方法
CN107800706B (zh) 一种基于高斯分布模型的网络攻击动态监测方法
CN111641634B (zh) 一种基于蜜网的工业控制网络主动防御系统及其方法
JP2018526728A (ja) プロセストレースを用いたグラフベースの侵入検知
CN110460611B (zh) 基于机器学习的全流量攻击检测技术
Badajena et al. Incorporating hidden Markov model into anomaly detection technique for network intrusion detection
CN110855649A (zh) 一种检测服务器中异常进程的方法与装置
CN112351018A (zh) Dns隐蔽信道检测方法、装置及设备
JP2004312083A (ja) 学習データ作成装置、侵入検知システムおよびプログラム
Ebrahimi et al. Automatic attack scenario discovering based on a new alert correlation method
Visumathi et al. A computational intelligence for evaluation of intrusion detection system
Khan et al. A chaotic measure for cognitive machine classification of distributed denial of service attacks
CN115118525B (zh) 一种物联网安全防护系统及其防护方法
Sun et al. A rough set approach for automatic key attributes identification of zero-day polymorphic worms
CN112468484B (zh) 一种基于异常和信誉的物联网设备感染检测方法
CN115967633A (zh) 面向动态数据的网络行为分析及态势感知系统和方法
Huang et al. Application of type-2 fuzzy logic to rule-based intrusion alert correlation detection
Dayanandam et al. Regression algorithms for efficient detection and prediction of DDoS attacks

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant