利索能及
我要发布
收藏
专利号: 2021110786881
申请人: 浙江工业大学
专利类型:发明专利
专利状态:已下证
更新日期:2026-07-29
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种基于动态防御图和强化学习的网络安全防御方法,其特征在于,具体包括以下步骤:

(1)对目标网络的主机、端口和漏洞进行扫描检测,并将得到的扫描信息进行储存和分类;定义扫描信息数据集,并分析主机间的连通性关系;

(2)利用步骤(1)采集的扫描信息数据集,分别生成防御图的节点和边,构建防御图;

(3)搭建深度强化学习模拟攻击者环境,将步骤(2)构建的防御图的节点和边作为深度强化学习的输入,经过深度强化学习获取此防御图的最容易被渗透的路径,并在该条最容易被渗透的路径上布置相应的蜜罐或者入侵检测系统,并进行实时信息记录;

(4)根据步骤(3)实时记录的入侵信息,重复扫描检测目标网络的主机、端口和漏洞,构建动态防御图,迭代更新最容易被渗透的路径。

2.根据权利要求1所述的基于动态防御图和强化学习的网络安全防御方法,其特征在于,所述步骤(1)具体包括以下子步骤:(1.1)对目标网络的主机、端口和漏洞进行扫描检测,获取目标网络的漏洞信息以及主机配置信息,并将得到的扫描信息进行储存和分类;

(1.2)定义扫描信息数据集为包含Nhost个主机的集合X, 每个主V×H

机表示xi∈R (i=1,2,....,Nhost),即xi是一个包含V×H个元素的矩阵,其中V表示主机漏洞,H表示主机之间的连通性关系。

3.根据权利要求1所述的基于动态防御图和强化学习的网络安全防御方法,其特征在于,所述步骤(2)具体包括以下子步骤:(2.1)生成防御图的节点:根据步骤(1)采集的扫描信息数据集,将主机的漏洞作为防御图中的CVE节点NCVE,将漏洞的前置条件作为防御图中的前置节点Npre,将漏洞的后置条件作为防御图中的后置节点Npost,将满足漏洞的多个前置条件的节点作为防御图中的联合节点Nf;

(2.2)根据网络拓扑结构关系,对防御图的节点进行连通性分析,并进行有向性连接,构成防御图的边,其中Ef表示为联合节点与其周围的多个前置节点的连接边;En表示为CVE节点NCVE与其前置节点Npre和后置节点Npost的连接边;

(2.3)利用步骤(2.1)和步骤(2.2)得到的防御图的节点和边构建防御图,所述防御图表示为DefendGraph={Ef,En,Npre,Npost,NCVE,Nf}。

4.根据权利要求1所述的基于动态防御图和强化学习的网络安全防御方法,其特征在于,所述步骤(3)具体包括以下子步骤:(3.1)根据防御图所有的节点数量N,搭建一个N×N的模型地图,同时将节点之间的连通性关系写入到攻击者智能体的动作集之中,并且将各个节点按照顺序写入到攻击者智能体状态集之中,搭建深度强化学习模拟攻击者环境;

(3.2)基于强化学习中的深度Q网络算法(DQN)预训练模拟攻击者智能体attacker,预训练得到目标策略πt,并且搭建深度强化学习模拟攻击者环境,构建强化学习训练模型;

(3.3)将步骤(3.1)得到的N×N模型地图输入步骤(3.2)得到的强化学习训练模型,根据深度强度学习预训练模型的策略πt生成T个时刻攻击者攻击序列状态动作对,将所有的攻击者攻击序列状态动作对相连得到最容易被渗透的路径;

(3.4)根据步骤(3.3)得到的最容易被渗透的路径,在最容易被渗透的路径中的节点和主机中布置蜜罐系统和入侵检测系统,并进行实时信息记录。

5.根据权利要求1所述的基于动态防御图和强化学习的网络安全防御方法,其特征在于,所述步骤(4)具体包括以下子步骤:(4.1)当入侵检测系统或者蜜罐系统有攻击者信息出现,即表示有攻击者在此节点或者路径上有攻击活动,此时重新进行扫描检测目标网络的主机、端口和漏洞,将新加入的蜜罐系统的漏洞加入到防御图输入信息中。

(4.2)在构建动态防御图时,在初次防御图的基础上进行增量式删减,将步骤(4.2)扫描的的信息与步骤(1.1)扫描得到的信息相比较,得出拓扑结构上的差异以及相同拓扑结构下主机漏洞之间的差异,针对这些差异,在初始防御图的基础上做节点以及边的删减。

(4.3)重复步骤(3.2)~(3.4),迭代更新的最容易被渗透的路径,构建动态防御图。