利索能及
我要发布
收藏
专利号: 2022103915172
申请人: 浙江工业大学
专利类型:发明专利
专利状态:已下证
更新日期:2026-08-19
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种分布式系统的APT检测方法,其特征在于,该分布式系统中包含APT检测请求节点和参与全局APT检测模型训练的客户端节点,由所述APT检测请求节点和所述客户端节点组成基于智能合约与联邦学习的私有区块链,所述分布式系统的APT检测方法实施在APT检测请求节点,包括:步骤1、使用基于身份认证的加解密技术将本节点在分布式系统中的唯一性ID作为公钥,使用椭圆曲线算法生成私钥,并将包含公钥的消息广播至各个客户端节点;

步骤2、将全局APT检测模型使用私钥进行签名,将签名后的全局APT检测模型广播至各个客户端节点;所述全局APT检测模型用于客户端节点验签后利用自身节点的系统日志数据进行训练,训练完成作为更新后的本地APT检测模型使用APT检测请求节点的公钥进行加密并反馈至APT检测请求节点;

步骤3、接收各个客户端节点发送的训练后的本地APT检测模型并使用私钥进行解密,利用基于质量证明的共识机制验证本地APT检测模型,对生成有效的本地APT检测模型的客户端节点进行奖励或提升信任评分;

步骤4、根据有效的本地APT检测模型使用聚合算法更新APT检测请求节点中的全局APT检测模型;

步骤5、若APT检测请求节点中的全局APT检测模型未收敛,则返回步骤2继续训练;否则利用多轮更新收敛后的全局APT检测模型对该分布式系统下的APT攻击进行检测;

其中,所述利用基于质量证明的共识机制验证本地APT检测模型,包括:

使用检测准确度偏差量化所述本地APT检测模型的性能;

将检测准确度偏差高于设定阈值的本地APT检测模型标记为无效的本地APT检测模型,反之标记为有效的本地APT检测模型;

其中,所述使用检测准确度偏差量化所述本地APT检测模型的性能,包括:若私有区块链中共有N个客户端节点,APT检测请求节点每轮迭代选择Q个客户端节点进行联邦学习的聚合,Q≤N,第t个客户端节点Ct在第i次迭代中反馈给APT检测请求节点的本地APT检测模型为 Ct∈Q,则该本地APT检测模型的检测准确度偏差量化如下:式中,yi为本地APT检测模型 检测的真实值,f(xi)为本地APT检测模型输出的预测值, 为第i次迭代中客户端节点Ct的信任评分,n为客户端节点Ct参与迭代的总次数,计算得到的检测准确度偏差 越高,代表客户端节点Ct反馈的全局APT检测模型 的检测准确度越低,训练效果越差。

2.如权利要求1所述的分布式系统的APT检测方法,其特征在于,所述全局APT检测模型用于客户端节点验签后利用自身节点的系统日志数据进行训练,包括:客户端节点对APT检测请求节点广播的全局APT检测模型进行验签;

验签通过后,根据本客户端节点系统日志数据中涉及的系统行为构建系统行为图;

对系统行为图进行随机游走采样,基于Skip‑Gram算法对采样得到的大量节点序列进行学习,得到每个节点的嵌入表征向量;

针对每个节点的嵌入表征向量采用注意力机制,设置激活函数得到总体表征向量,利用总体表征向量,采用多层感知机作为分类器对全局APT检测模型进行训练。

3.如权利要求1所述的分布式系统的APT检测方法,其特征在于,在对生成有效的本地APT检测模型的客户端节点进行奖励或提升信任评分之后,还包括:打包出一个区块,将所述区块上链,广播通知分布式系统中所有节点,所述区块至少包括参与训练的所有客户端节点提供的本地APT检测模型的参数的哈希值和参与训练的所有客户端节点在分布式系统中的唯一性ID的哈希值。

4.一种分布式系统的APT检测方法,其特征在于,该分布式系统中包含APT检测请求节点和参与全局APT检测模型训练的客户端节点,由所述APT检测请求节点和所述客户端节点组成基于智能合约与联邦学习的私有区块链,所述分布式系统的APT检测方法实施在各个客户端节点,包括:步骤1、接收APT检测请求节点广播的消息得到APT检测请求节点的公钥;所述APT检测请求节点的公钥为使用基于身份认证的加解密技术根据APT检测请求节点在分布式系统中的唯一性ID生成,对应的私钥由椭圆曲线算法生成;

步骤2、接收APT检测请求节点广播的使用私钥签名后的全局APT检测模型;

步骤3、对全局APT检测模型验签后利用自身节点的系统日志数据进行训练,训练完成作为更新后的本地APT检测模型;

步骤4、使用APT检测请求节点的公钥对更新后的本地APT检测模型进行加密并反馈至APT检测请求节点;反馈至APT检测请求节点的本地APT检测模型供APT检测请求节点解密后利用基于质量证明的共识机制验证并使用聚合算法更新APT检测请求节点中的全局APT检测模型;

其中,所述利用基于质量证明的共识机制验证本地APT检测模型,包括:

使用检测准确度偏差量化所述本地APT检测模型的性能;

将检测准确度偏差高于设定阈值的本地APT检测模型标记为无效的本地APT检测模型,反之标记为有效的本地APT检测模型;

其中,所述使用检测准确度偏差量化所述本地APT检测模型的性能,包括:若私有区块链中共有N个客户端节点,APT检测请求节点每轮迭代选择Q个客户端节点进行联邦学习的聚合,Q≤N,第t个客户端节点Ct在第i次迭代中反馈给APT检测请求节点的本地APT检测模型为 Ct∈Q,则该本地APT检测模型的检测准确度偏差量化如下:式中,yi为本地APT检测模型 检测的真实值,f(xi)为本地APT检测模型输出的预测值, 为第i次迭代中客户端节点Ct的信任评分,n为客户端节点Ct参与迭代的总次数,计算得到的检测准确度偏差 越高,代表客户端节点Ct反馈的全局APT检测模型 的检测准确度越低,训练效果越差。

5.如权利要求4所述的分布式系统的APT检测方法,其特征在于,所述对全局APT检测模型验签后利用自身节点的系统日志数据进行训练,包括:对APT检测请求节点广播的全局APT检测模型进行验签;

验签通过后,根据本客户端节点系统日志数据中涉及的系统行为构建系统行为图;

对系统行为图进行随机游走采样,基于Skip‑Gram算法对采样得到的大量节点序列进行学习,得到每个节点的嵌入表征向量;

针对每个节点的嵌入表征向量采用注意力机制,设置激活函数得到总体表征向量,利用总体表征向量,采用多层感知机作为分类器对全局APT检测模型进行训练。

6.如权利要求4所述的分布式系统的APT检测方法,其特征在于,还包括:APT检测请求节点利用基于质量证明的共识机制验证后,对生成有效的本地APT检测模型的客户端节点进行奖励或提升信任评分;

打包出一个区块,将所述区块上链,广播通知分布式系统中所有节点,所述区块至少包括参与训练的所有客户端节点提供的本地APT检测模型的参数的哈希值和参与训练的所有客户端节点在分布式系统中的唯一性ID的哈希值。