1.一种基于多尺度样本熵和贝叶斯网络的隐蔽性攻击检测方法,其特征在于,所述方法包括如下步骤:
1)模型训练阶段,包括以下步骤:
1.1)获取h个传感器下L个周期的历史正常工况时间序列数据,每个周期的数据长度为N,单个传感器在离线情况下采集L个周期的正常工况时间序列数据为将该时间序列数据进行粗粒化处理,即:(s) + +
其中,y (w)粗粒化处理得到的多尺度时间序列,s为尺度因子,且s∈N ,N 为正整数,经过粗粒化处理获得不同尺度因子s下的特征信息,以提升模型的检测性能;
1.2)计算多尺度样本熵值
针对1.1)所得到的多尺度时间序列 计算其样本熵值,即多尺度样本熵值;
1.3)计算h个传感器下的多尺度样本熵值,并对所得到的多尺度样本熵值数据进行预处理,即查找其中的最小值a与最大值b,确定样本熵值的范围[a,b],并对该范围进行M个合+
理等区间划分,M≥2且M∈N ,区间长度为 划分完成后给每个子区间一个标签值0,1,
2,…;
1.4)确定贝叶斯网络中随机变量之间的拓扑关系,形成一个有向无环图,随机变量之间的拓扑关系通常需要专家知识结合历史观测数据得到,目的是获得特定域中每一变量间的逻辑关系;
1.5),基于给定的贝叶斯网络结构,使用贝叶斯估计方法,通过对历史正常工况时间序列样本数据集{eh,s,h,s=1,2,3,…}学习以及结合先验知识获得相关变量间的条件概率表,确定贝叶斯网络模型,假设获取了Q个序列的样本集D,观测值为U=(U1,U2,U3,…,UQ);
2)阈值确定阶段,包括以下步骤:
2.1)计算h个传感器下每个周期的正常工况时间序列的多尺度样本熵值,进行预处理,即查找其中的最小值a与最大值b,确定样本熵值的范围[a,b],并对该范围进行M个合理等+
区间划分,M≥2且M∈N ,区间长度为 划分完成后给每个子区间一个标签值0,1,
2,…;
2.2)将步骤2.1)处理得到的多尺度样本熵值样本数据集{eh,s,h,s=1,2,3,…}输入至训练好的贝叶斯网络模型;
2.3)确定阈值,选择变量消去推理引擎推理得出每个时刻对应的后验概率值P(Tk|E={eh,s}),即:
式(10)表示在输入特征信息集{eh,s,h,s=1,2,3,…}后目标为Tk的后验概率,k=1或‑
1,其中,P(E={eh,s})为先验概率,Tk为系统受到攻击或未受到攻击的状态,该步骤相当于将输入的正常数据特征进行融合,并输出系统未受到攻击的后验概率,取对数值,然后选择最小值作为阈值T:
T=min(‑ln(P(Tk|E={eh,s}))) (11)
3)入侵检测阶段,包括以下步骤:
3.1)实时计算h个传感器下每个周期工况时间序列的多尺度样本熵值,进行预处理,即查找其中的最小值a与最大值b,确定样本熵值的范围[a,b],并对该范围进行M个合理等区+
间划分,M≥2且M∈N,区间长度为 划分完成后给每个子区间一个标签值0,1,2,…;
3.2)实时将3.1)处理所得的多尺度样本熵值数据集{eh,s,h,s=1,2,3,…}输入至训练好的贝叶斯网络,选择变量消去推理引擎计算得出每个时刻对应的概率值P(Tk|E={eh,s}),即:
3.3)实时攻击检测。
2.如权利要求1所述的基于多尺度样本熵和贝叶斯网络的隐蔽性攻击检测方法,其特征在于,所述3.3)中,据上一步得到的P(Tk|E={eh,s}),与阈值进行对比,如果超过阈值,则认为存在攻击。
3.如权利要求1或2所述的基于多尺度样本熵和贝叶斯网络的隐蔽性攻击检测方法,其特征在于,所述1.2)的过程如下:
1 .2 .1)将多尺度时间序列依次组成一组维数为g的向量序列,即:,Yg(w)代
表从第w点开始的g个连续的y值;
1.2.2)定义向量Yg(w)与 之间的距离d[Yg(w),Yg(j)]为两者对应元素中最大差值的绝对值,即:(s) (s)
d[Yg(w),Yg(j)]=maxt=0,…,g‑1(|y (w+t)‑y (j+t)|) (2)
1.2.3)对于给定的Yg(w),统计Yg(w)与Yg(j)之间距离小于相似度阈值f的数目,并记作Num, 定义为Num和重构向量总个数的比值:g
1.2.4)定义B(f)为 个 的均值:g+1
1.2.5)增加维数到g+1,重复步骤2.1)~2.4),可得B (f):g g+1
这样B(f)是两个序列在相似度阈值f下匹配g个点的概率,而B (f)是两个序列在相似度阈值f下匹配g+1个点的概率,当 为有限值时,多尺度序列的样本熵值定义为:其中,嵌入维数g取1或2;相似度阈值f的选择很大程度上取决于实际应用场景,选择f=0.15*std~0.25*std,std表示不同尺度因子s下时间序列的标准差。
4.如权利要求1或2所述的基于多尺度样本熵和贝叶斯网络的隐蔽性攻击检测方法,其特征在于,所述1.5)的过程如下:
1.5.1)首先确定网络参数θ的先验分布P(θ),这里假设P(θ)服从狄利克雷分布,即:其中,α是超参,τ(α)是Gama函数;
1.5.2)样本发生的概率为:
1.5.3)利用贝叶斯公式,求θ的后验分布:此时确定的网络参数θ即为后验概率最大时的贝叶斯网络参数。