1.一种基于双重注意力机制的网络安全态势感知方法,其特征在于:包括如下步骤:
步骤1:搭建网络安全态势感知模型:所述网络安全态势感知模型包括数据预处理模块、神经网络、切片操作层、注意力层1、注意力层2、预测模块和启动层;所述神经网络为以RNN、LSTM或GRU为基本单元m级以上按时间展开的堆叠模型,m≥1;所述注意力层1和注意力层2的结构相同,包括注意力分布形成层、注意力汇聚层和输出层,输出层的输入端分别连接注意力汇聚层和启动层的输出端;所述启动层的输入端分别连接启动控制特征future输入端和第m级堆叠模型输出层的控制端,其输出端分别向所述注意力层1和注意力层2输出第一隐藏特征h1和第二隐藏特征h2;所述注意力层1的注意力分布形成层的输入端分别与所述神经网络各级堆叠模型的输出端、启动层的相应输出端连接;所述注意力层1的注意力汇聚层的输入端分别与所述神经网络各级堆叠模型的输出端、注意力层1的注意力分布形成层的输出端连接;所述切片操作层的输入端分别连接第m级堆叠模型各隐含层的控制端,其输出端的数目k小于输入端的数目,其输入端的数目与所述神经网络的隐藏层层数相同;所述切片操作层通过切片操作得到k个特征向量其中, 为模型第j层输出的隐藏层特征;
所述注意力层2的注意力分布形成层的输入端分别与切片操作层的各输出端、启动层的相应输出端连接;所述注意力层2的注意力汇聚层的输入端分别与所述切片操作层的各输出端、注意力层2的注意力分布形成层的输出端连接;预测模块包括融合特征信息层和全连接层;融合特征信息层的输入端分别连接注意力层1和注意力层2的输出端,全连接层的输出端输出态势预测结果;
步骤2:样本数据特征分离预处理:样本数据在输入网络安全态势感知模型之前需要进行特征分离预处理,包括以下步骤:步骤A:特征分类:将第i个样本xi里面的特征分为数值型特征、非数值型特征;
步骤B:数值型特征处理:将数值型特征 进行标准化处理;
步骤C:非数值型特征处理:将非数值型特征转化为数值型特征;包括以下步骤:
步骤C‑1:词向量形成的矩阵转换为特征矩阵:
其中, 是各个非数值型特征的词向量形成的矩阵, 是一个第j个非数值型特征的词向量,n表示有n个非数值型特征;w为权值矩阵,b为偏置向量;
步骤C‑2:特征求取:
其中,hij为公式(2)中特征向量hi中的每一个特征值;
步骤3:网络安全态势感知模型训练:将训练集中与各入侵活动对应的时间序列样本及网络安全态势输入网络安全态势感知模型,训练模型参数;
步骤4:预测网络安全态势感知:将预测集中入侵活动对应的时间序列样本输入所述步骤1训练完成的网络安全态势感知模型,预测网络安全态势。
2.根据权利要求1所述的基于双重注意力机制的网络安全态势感知方法,其特征在于:
所述注意力层1,通过全局注意力机制得到全局注意力特征向量c1,然后使用串联算子concat将全局注意力特征向量c1和第一隐藏特征h1进行特征融合,得到特征向量在注意力层2,通过有限注意力机制得到有限注意力特征向量c2,然后使用串联算子concat将有限注意力特征向量c2和第二隐藏特征h2进行特征融合,得到特征向量和 执行求和操作再次融合特征信息,得到用于预测网络安全的特征向量