一种基于多源知识融合的APT攻击检测方法及系统
2025-02-24 12:53
No.1343566474559889408
技术概要
PDF全文
本技术属于网络安全和深度学习技术领域,公开了一种基于多源知识融合的APT攻击检测方法及系统,包括构建良性行为知识库和威胁情报知识库,根据良性行为知识库筛选起源图中的可疑节点和候选路径,根据威胁情报知识库得到输入大语言模型的线索,并根据大语言模型的输出形成异常集群,取平均罕见得分最高的异常集群重建攻击图。本发明有效减少误报和漏报,显著提升检测准确性。
背景技术
在当今复杂的网络环境中,高级持续威胁日益严峻,逐渐成为企业面临的主要安全挑战。为了有效应对这一挑战,端点检测和响应系统开始广泛应用。但是其存在的大量误报和漏报的问题,导致安全分析人员需要花费人力和时间去进行研判,这导致可能会错过最佳的响应事件。 为了解决这个问题,学术界开始探索基于内核级因果来源图的入侵检测系统。在研究过程中不断总结良性的应用行为特征,并构建知识库来辅助攻击检测。然而,现有的入侵检测系统仍面临着诸多挑战。一方面,基于规则的检测系统,高度依赖于预定义的规则库来识别入侵检测。由于规则库的有限性以及网络攻击手段的日新月异,导致可能会将正常的行为判定为攻击行为,从而产生误报。另一方面,基于异常的检测系统则通过建立正常行为的模型,将与模型不匹配的行为视为异常。然而,由于数据集的不完整性和模型的性能限制而难以区分真正的攻击行为。 此外,无论是基于规则还是基于异常的检测系统,都面临着知识孤岛的问题。单纯依赖单个知识源进行威胁检测往往难以应对未知的威胁和复杂的攻击手段。因此,如何有效地融合多源知识,提高威胁检测的准确性和效率,成为当前研究的难点和热点。
实现思路
阅读余下40%
技术概要为部分技术内容,查看PDF获取完整资料
该技术已申请专利,如用于商业用途,请联系技术所有人!
技术研发人员:
朱添田  景舒楠  程雯睿  陈铁明  吕明琪
技术所属: 浙江工业大学
相关技术
一种服务开发方法、装置、设备及存储介质 一种服务开发方法、装置、设备及存储介质
一种高精度双层优化方法的神经网络搜索架构构建方法 一种高精度双层优化方法的神经网络搜索架构构建方法
跨总线域的设备对宿主机空间DMA访问方法及相关设备 跨总线域的设备对宿主机空间DMA访问方法及相关设备
一种客户信息定期维护方法及系统 一种客户信息定期维护方法及系统
代码发布方法、装置、计算机设备和可读存储介质 代码发布方法、装置、计算机设备和可读存储介质
一种基于统一管理平台的子应用数据获取方法及装置 一种基于统一管理平台的子应用数据获取方法及装置
利用深度学习的BIM模型错误自动检测系统 利用深度学习的BIM模型错误自动检测系统
一种基于智能反射面的室内T型走廊场景路径损耗的分析方法 一种基于智能反射面的室内T型走廊场景路径损耗的分析方法
模型评估任务处理方法及装置 模型评估任务处理方法及装置
基于大数据的异常信号智能识别方法 基于大数据的异常信号智能识别方法
技术分类
电信、广播电视和卫星传输服务 电信、广播电视和卫星传输服务
互联网软件服务 互联网软件服务
集成电路设计 集成电路设计
信息集成数字服务 信息集成数字服务
电气机械制造 电气机械制造
计算机、通信、电子设备制造 计算机、通信、电子设备制造
医药制造、生物基材料 医药制造、生物基材料
石油煤矿化学用品加工 石油煤矿化学用品加工
化学原料制品加工 化学原料制品加工
非金属矿物加工 非金属矿物加工
金属制品加工 金属制品加工
专用设备制造 专用设备制造
通用设备制造 通用设备制造
通用零部件制造 通用零部件制造
汽车制造业 汽车制造业
铁路、船舶、航天设备制造 铁路、船舶、航天设备制造
电力、热力生产和供应 电力、热力生产和供应
燃气生产和供应 燃气生产和供应
水生产和供应 水生产和供应
房屋建筑、土木工程 房屋建筑、土木工程
交通运输、仓储和邮政 交通运输、仓储和邮政
农、林、牧、渔业 农、林、牧、渔业
采矿业 采矿业
农副、食品加工 农副、食品加工
烟草、酒水加工 烟草、酒水加工
纺织皮具居家制品 纺织皮具居家制品
文教体娱加工 文教体娱加工
苏ICP备18062519号-5 © 2018-2025 【123技术园】 版权所有,并保留所有权利