1.一种面向渗透攻击的网络蜜罐部署方法,其特征在于,包括以下步骤:(1)对目标网络进行扫描检测,得到目标网络的扫描信息,并储存分类;根据网络拓扑结构关系和主机漏洞关系进行连通性分析,生成属性攻击图;利用通用漏洞评分系统计算脆弱点的可用性E,计算属性节点之间的条件概率Ps和目标节点受到攻击的概率为P(obj),将属性攻击图生成贝叶斯攻击图;
(2)枚举每一条可能的攻击路径,沿着攻击者可能的路径,根据受到攻击的概率为P(obj)分配一组k个蜜罐,定义部署蜜罐的成本,设定奖励值Cap,计算奖励函数,优化蜜罐部署;
(3)对步骤(2)部署的蜜罐利用SARSA强化学习算法结合步骤(1)生成的贝叶斯攻击图进行优化,得到最优的蜜罐部署路径;
所述步骤(3)包括以下子步骤:
(3.1)建立一个Q‑table保存状态s和将会采取的所有动作a,记为Q(S,A);将上述所有动作a以及Q(S,A)作为网络模型的训练数据集;
(3.2)创建一个Agent智能体,所述Agent智能体包括学习算法和动作空间;Agent智能体利用SARSA强化学习算法进行训练;在训练中先随机初始化第一个网络路径状态,再对训练回合中的每一步中都先从Q‑table中使用∈‑greed基于网络当前状态s选择动作a,执行动作a,得到新的网络路径状态s’和当前奖励r,同时再使用∈‑greed得到在s’时的动作a’,并利用动作a’更新表中Q(S,A)的值继续训练;
(3.3)不断重复步骤(3.2)方法,直到Q‑table不再更新,生成了最优策略π,公式如下:Q(S,A)=Q(S,A)+α(R+γQ(S`,A`)‑Q(S,A))其中,α代表学习率,γ是奖励折扣;
(3.4)根据步骤(3.3)得到的最优策略π,在状态s下得知要执行的动作a;所述动作a包括部署蜜罐或不执行两种动作,而状态s则只与该攻击路径贝叶斯攻击图的攻击成功率有关;最后依据最优策略π部署蜜罐。
2.根据权利要求1所述的面向渗透攻击的网络蜜罐部署方法,其特征在于,所述步骤(1)包括以下子步骤:(1.1)对目标网络的主机、端口和漏洞进行扫描检测,得到目标网络的扫描信息,并进行储存和端口信息分类;
(1.2)定义数据集为包含Nhost个主机的集合X, 每个主机表示Q×H
xi∈R ,i=1,2,....,Nhost,即xi是一个包含Q×H个元素的矩阵,其中Q表示主机漏洞,H表示主机之间的连通性关系;
(1.3)生成属性攻击图:利用步骤(1.1)采集的目标网络的扫描信息,根据网络拓扑结构关系及主机漏洞关系进行连通性分析,并且进行有向性连接,构成属性攻击图的边;根据步骤(1.1)目标扫描信息的数据集,将不同的目标网络的扫描信息划分为不同的节点;连接边和节点生成属性攻击图;
(1.4)基于通用漏洞评分系统计算脆弱点的可用性E,公式如下;
E=20VCU,0≤E≤10
其中,V是访问向量,C是访问复杂度,U是访问验证;
(1.5)根据步骤(1.4)得到的脆弱点的可用性E,计算原子攻击的难度其值越大攻击难度越大,计算公式为:其中,D表示相应原子攻击的难度;
原子攻击的难度代表属性节点之间的条件概率Ps,公式如下:
设攻击者要获得的目标属性为obj,在攻击路径上obj的所有直接和间接父节点为Pre(obj),直接父节点为DPre(obj),则目标节点受到攻击的概率为P(obj):P(obj)=P(obj|Pre(obj)P(Pre(obj));
(1.6)根据步骤目标节点受到攻击的概率为P(obj)得到攻击者可能的路径,对步骤(1.3)生成的属性攻击图转化,生成贝叶斯攻击图;并完成消除环路,分析渗透路径成功的概率。
3.根据权利要求1所述的面向渗透攻击的网络蜜罐部署方法,其特征在于,所述步骤(2)包括以下子步骤:(2.1)防御者枚举每一条可能的攻击路径,沿着攻击者可能的路径分配一组k个蜜罐,使攻击者偏离真正的目标节点;
(2.2)通过受保护或受攻击的节点被攻破的概率P(obj)来加权防御者的奖励;防御者在网络边缘放置一个新的蜜罐会产生固定的成本,假定布置这个蜜罐的成本为P;
(2.3)对于简单的目标网络具体为:如果新的蜜罐没有将攻击者捕获,则设定奖励值Cap为0;如果新的蜜罐将攻击者捕获,那么自定义设定个奖励值Cap,定义部署单个蜜罐的奖励函数R公式如下:R=‑(P‑Cap*(1‑Ep))
其中,Ep=P(obj)为受保护或受攻击的节点被攻破的概率;
对于复杂的目标网络具体为:如果新的蜜罐没有将攻击者捕获,则设定奖励值Cap为0;
如果新的蜜罐将攻击者捕获,那么自定义设定个奖励值Cap,利用步骤(1.5)计算的受到攻击的概率为P(obj),根据受到攻击的概率为P(obj)来部署蜜罐;奖励函数 的公式如下:所述简单的目标网络为网络层数2层以内,且主机数量小于4台;超过则视为复杂网络。