0 引言
近年来,高级持续性威胁(Advanced Persistent Threats,APT)等复杂攻击对网络空间安全提出更大的挑战。攻击者不断改变攻击模式,寻找新的入侵点,并使用混淆方法保持不被发现。然而,当前入侵检测系统通常将系统调用和网络事件作为依据,只携带日志条目之间的顺序关系,难以直接提取有效的关联,因此对于APT的检测效果不佳。近几年的研究建议利用溯源图(Provanace Graph)丰富的上下文信息来实现入侵检测。溯源图是一个有向无环图,图中节点表示系统中主体(如进程、线程等)和对象(如文件、注册表、网络套接字),有向图中的边表示顶点之间的控制流和数据流的关系。与原始系统审计数据相比,溯源数据具有强大的语义表达能力和历史攻击关联能力。
目前攻击者更倾向于使用零日攻击,基于特征的方法缺乏检测未知威胁的能力。基于异常的图核(Graph Kernel)检测方法对整个溯源图进行检测,然而隐蔽入侵活动下生成的溯源图可能与良性行为活动下生成的溯源图相似,因此,难以检测出相似溯源图之间的异常,同时也无法识别和定位异常节点。
针对上述问题,本文提出了基于溯源图节点级别的APT实时检测方法。该方法将溯源数据作为源数据输入,使用K-Means聚类方法和轮廓系数相结合的方法对训练数据集中良性节点进行聚类,得到良性节点簇以及簇质心。最后通过判断新节点是否属于良性节点簇来判别是否存在异常,可在节点级别上进行威胁检测。
本文详细内容请下载:https://www.chinaaet.com/resource/share/2000004990。
作者信息:
罗汉新,王金双,伍文昌
(中国人民解放军陆军工程大学 指挥控制工程学院,江苏 南京210007)

凡《网络安全与数据治理》(原《信息技术与网络安全》)录用的文章,如作者没有关于汇编权、翻译权、印刷权及电子版的复制权、信息网络传播权与发行权等版权的特殊声明,即视作该文章署名作者同意将该文章的汇编权、翻译权、印刷权及电子版的复制权、信息网络传播权与发行权授予本刊,本刊有权授权本刊合作数据库、合作媒体等合作伙伴使用。同时,本刊支付的稿酬已包含上述使用的费用,特此声明。