CN115883213B 基于连续时间动态异质图神经网络的apt检测方法及系统 (南京南瑞信息通信科技有限公司)_第1页
CN115883213B 基于连续时间动态异质图神经网络的apt检测方法及系统 (南京南瑞信息通信科技有限公司)_第2页
CN115883213B 基于连续时间动态异质图神经网络的apt检测方法及系统 (南京南瑞信息通信科技有限公司)_第3页
CN115883213B 基于连续时间动态异质图神经网络的apt检测方法及系统 (南京南瑞信息通信科技有限公司)_第4页
CN115883213B 基于连续时间动态异质图神经网络的apt检测方法及系统 (南京南瑞信息通信科技有限公司)_第5页
已阅读5页,还剩41页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

号A,2021.06.11A,2019.07.23A,2020.10.02A,2020.10.20A,2021.03.19A,2021.04.06A,2022.01.21A,2022.10.11基于连续时间动态异质图神经网络的APT检本发明公开了基于连续时间动态异质图神经网络的APT检测方法和系统,包括选取指定时互事件的完整的上下文信息,容易识别恶意攻2选取指定时间段内的网络交互事件数据,从所述网络交互事件数据中提2.根据权利要求1所述的基于连续时间动态异质图神经网{(src,e,dst,t,src_type,dst_type,edge_type,src_feats,dst_feats,edge_3.根据权利要求1所述的基于连续时间动态异质图神经针对连续时间动态异质图中每一个边,均利用消息函数,根据利用聚合函数分别将本批次所有源节点和目标节点在各交互事件发生的时刻对应消在源节点和目标节点之间发生交互事件后更新节点在本批次各源节点和目标节点的根据各源节点和目标节点包含时间上下文信息的嵌入表示、源将边的源节点包含时间上下文信息的嵌入表示和目标节点包含空间上下文信息的嵌4.根据权利要求3所述的基于连续时间动态异质图神经网络的APT3若同一个源节点在不同时间连接到同一个目标节点,则聚合函若同一个源节点在不同的时间连接到不同的节点目标,则5.根据权利要求1所述的基于连续时间动态异质图神经6.根据权利要求1所述的基于连续时间动态异质图神经网络的;其中,j(r)是由所述连续时间动态异质图模型输出的t时刻第i个边异常判定的结果,所述图构建模块,用于选取指定时间段内的网络交互事件数据,从所所述网络编码器,用于将所述连续时间动态异质图的各类型的边转所述网络解码器,用于对连续时间动态异质图中各类型边的嵌入表8.根据权利要求7所述的基于连续时间动态异质图神经网络9.根据权利要求7所述的基于连续时间动态异质图神经网络的所述第一聚合模块,用于利用聚合函数分别将本批次所有源节点和目标4所述记忆更新模块,用于在源节点和目标节点之间发生交互事件后所述记忆融合模块,用于分别将各源节点和目标节点在本批次更新后的嵌入表示记所述注意力模块,用于根据各源节点和目标节点包含时间上下文信息所述第二聚合模块,用于根据各节点的注意力分数,聚合各源节点边的类型得到各类型边的包含时间和空间上下文信息的嵌10.根据权利要求9所述的基于连续时间动态异质图神经网络的APT检测系统,其特征其中l为当前异质图卷积层的层数;H(l_1)[src]表示源节点的第l_1异质图卷积层的嵌为不同的节点类型分配一个独立的节点的注意力权重矩阵为不同的边类型分意力权重矩阵和边的注意力权重矩阵w7.计算源节点的第d个注意力头的注意力对所有m个头的注意力分数进行拼接并进行归一化,得到源节点与目标节点之间在当5为不同的节点类型分配一个独立的节点的消息权重矩阵为不同的边类型分配消息权重矩阵和对应边的消息权重矩阵生成第d个注意力头的消息向量表示为:对所有m个头的消息向量进行拼接,得到源节点在当下第l异质图卷积层的最终消息6[0001]本发明属于网络安全领域,具体涉及到基于连续时间动态异质图神经网络的APT力系统的网络攻击频发。APT攻击是具有高水平专业知识和丰富资源的组织利用复杂的攻等实体行为是否包含入侵行为。此类方法基于专家知识和经验积累了大量行之有效的规方式对网络中的主体和对象以及它们之间的关系建模,接着输入GNN模型进行图表示学习的方式不能完全表征计算机网络的属性,因为真实计算机网络的交互事件通常在连续时间7中节点和边的信息传播过程中,对连续时间动态图中承载的计算机网络实体自身和实体间t,src_type,dst_type,edge_type,src_feats,ds源节点与目标节点发生交互事件的时刻;src_type,dst_type,edge_type分别为源节点的[0016]利用聚合函数分别将本批次所有源节点和目标节点在各交互事件发生的时刻对[0017]在源节点和目标节点之间发生交互事件后更新节点在本批次各源节点和目标节8[0020]将边的源节点包含时间上下文信息的嵌入表示和目标节点包含空间上下文信息某个时间点某源节点和某目标节点之间边的嵌入表示是否[0028]其中,是由所述连续时间动态异质图模型输出的t时刻第i个边异常判定的[0029]第二方面,本发明提供了基于连续时间动态异质图神经网络的APT检测系统,包事件数据中提取实体作为源节点和目标节点,提取源节点和目标节点之间交互事件作为[0032]所述网络解码器,用于对连续时间动态异质图中各类型9[0039]所述注意力模块,用于根据各源节点和目标节点包含时间上下文信息的嵌入表点包含时间上下文信息的嵌入表示和目标节点包含空间上下文信息的嵌入表示进行合并,根据边的类型得到各类型边的包含时间和空间上下文信息[0044]上一个异质图卷积层的目标节点与边的嵌入表示拼接生成dst向量,表示为:;[0045]将上一个异质图卷积层的源节点与边的嵌入表示拼接生成srce向量,表示为:;点的第l-1异质图卷积层的嵌入表示;[0047]使用线性变换层K_linear_no射到第d个Key向量k"(sreo)和第d个Query向量;[0048]为不同的节点类型分配一个独立的节点的注意力权重矩阵w,;为不同的边类节点的注意力权重矩阵,T和边的注意力权重矩阵w:T,计算源节点的第d个注意力头;[0053]对所有m个头的注意力分数进行拼接并进行归一化,得到源节点与目标节点之间;换层V_linear_noded,将上一个异质图卷积层的源节点与边的嵌入表示拼接生成的srce向lt"el,进行线性映射;重矩阵和对应边的消息权重矩阵生成第d个[0060]对所有m个头的消息向量进行拼接,得到源节点在当下第异质图卷积层的最终[0070]下面将结合附图详细说明基于连续时间动态异质图神经网络的APT检测方法。如应的各类安全设备产生的海量异质历史日志。例如,包括但不局限于系统日志数据[0074]步骤102:连续时间动态异质图(Continuous一timeDynamicHeterogeneous[0091]3)格式化器(formatter)针对采样得到的实体和相应的交互事件进行格式化处[0092]采用连续时间动态异质图对计算机网络中交互式关系进行建模。令src表示源节属性和边的属性。因此,带时间戳的交互事件日志定义为十元组(src,e,dst,t,src_type,dst_type,edge_type,src_feats,dst_feats,edge_feats)。相应地,连续时间异质动态图(Continuous_timedynamicHeterogeneousGraph,CDHG)定义为该元组的集合{(src,e,dst,t,src_type,dst_type,edge_type,src_feats,dst_feats,edge_feats)}。这里主体为源节点src,客体为目标节点dst。例如,当用户(User123)在时间t登录PC个时间戳对应的操作:User123→logon@9am→PC456表示User123在上午9:00对PC456执行了logon登陆操作,这意味着员工早上刚刚在工作站打开计算机。以此类推,PC456→visit@10am→Website、Website→download@11am→File,表示PC456在上午10:00对某对该文件进行了写操作;User123→logoff@8pm→PC456表示用户User123在晚上8:00对为t时刻的节点的记忆;为融合历史信息的节点j的嵌入表示;Aha'(src,e,dst)为源节点的第d个注意力头的注意力分数;为边的第l-1异质图卷积层的嵌入表示;为源节点的第l-1异质图卷积层的嵌入表示;k"(srcp)为第d个Key向量;[0106]⑨异常边检测:将由⑧获得的边的时间空间上下文嵌入表示输入CDHGN解码器并[0107]⑩输入下一批次数据:将下一批次的原始数据向量化得两个消息和消息,其中消息表示节点(连接着节点)的;[0115]其中dt表示时间间隔。源节点消息函数msgs和目标节点消息函数msga直接将情况。因此,当每个交互事件生成一条消息时,使用以下机制来进行聚合发生后进行更新。这里,mem是一个可学习的记忆更新函数,采用长短期记忆网络(Long[0134]节点空间注意力网络在空间维度上,为不同类型的节点和边使用专门的参数矩[0138]在复杂的APT攻击检测任务中,为了更好地利用连接源节点和目标节点的边所包含的信息,将边的特征分别与Query和Key向量进行拼接扩展得到dste向量和srce向量。达式为,将上一个异质图卷积层的源节点与边生成[0144]使用线性变换层K_linear_noded和Q_linear_noded,将它们映射到第d个Key向量K"(sreo)和Query向量;[0145]为不同的节点类型分配一个独立的节点的注意力权重矩阵w,;为不同的边类型分配一个独立的边的注意力权重矩阵w:rr;w,和;。变换层V_linear_noded,将上一个异质图卷积层的源节点与边的嵌入表示拼接生成的srlt"el,进行线性映射;;入到SoftMax层得到该边属于攻击交互[0169]其中,是由所述连续时间动态异质图模型输出的t时刻第i个边异常判定的[0172]实验的基线方法包括Tiresias(Tiresias:Predictingsecurityeventsthroughdeeplearning[J].Proceedingsofthe2018ACMSIGSACConferenceonComputerandCommunicationsSecurity,2018)、Log2vec/Log2vec++(Log2vec:Aheterogeneousgraphembeddingbasedapproachfordetectingcyberthreatswithinenterprise[J].Proceedingsofthe2019ACMSIGSACConferenceonunsupervisedmultidetectorapproachforidentifyingmaliciouslateralmovement[C]//2017IEEE36thSymposiumonReliableDistributedSystems(SRDS).IEEE,theuseofhiddenmarkovmodels[C]//Proceedingsofthe8thACMCCSInternationalworkshoponmanaginginsidersecuritythreats.2016:47_56)、StreamSpot(Fastmemory_efficientanomalydetectioninstreamingheterogeneousgraphs[C]//Proceedingsofthe22ndACMSIGKDDInternationalConferenceonKnowledge(Arefinedshieldforcomplexmulti_stepattackdetectionbasedontemporal[0174]Log2vec是一种无监督方法,可将恶意活动和良性活动分成不同的集群并识别恶[0182]实验运行在IntelCorei92.8GHz32GBRAM的PC主机上,操作系统为Windows10互事件数据集(Cybersecuritydatasourcesfordynamicnetworkresearch[M]//DynamicNetworksandCyber_Security.[S.l.]:WorldScientific,2016:37_65另一个是人工智能生成的数据集_CERT内部威胁测试数据集(Bridgingthegap:Apragmaticapproachtogeneratinginsiderthreatdata[C]//2013IEEESecurity[0185]LANL数据集代表从该公司内部计算机网络中的五个来源(authentication,据集由复杂的用户模型生成,共包含五类日志文件,模拟了组织中所有员工的基于计算机件流量(emailtraffi

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论