1.一种基于因果分析的APT溯源研判方法,其特征在于,包括如下步骤:(1)日志数据采集:采集系统内核日志数据;
(2) 依赖图生成:利用因果分析将采集到的日志数据先生成全局后向依赖图,再生成POI事件后向依赖图;
(3) 依赖影响计算:将POI事件后向依赖图压缩、特征提取后采用基于逻辑回归的判别特征投影方法来计算依赖影响;
(4)关键部分识别:将每个源节点的依赖影响和POI事件节点的依赖影响进行反向加权分数传播,传播到其他所有节点,根据攻击入口节点的依赖影响进行排名,排名靠前的攻击入口生成前向依赖图,与对压缩后的POI事件后向依赖图进行重叠匹配,匹配出的部分作为攻击路径,完成APT溯源研判。
2.根据权利要求1所述的基于因果分析的APT溯源研判方法,其特征在于,步骤(1)中,日志数据涉及的对象包括进程、文件、网络连接和事件。
3.根据权利要求1所述的基于因果分析的APT溯源研判方法,其特征在于,步骤(2) 中,生成全局后向依赖图具体包括:将日志数据进行后向因果分析生成全局系统关系依赖图,其中节点代表系统实体,边代表系统事件。
4.根据权利要求1所述的基于因果分析的APT溯源研判方法,其特征在于,步骤(2) 中,生成POI事件后向依赖图具体包括:根据POI事件从全局后向依赖图进行后向因果分析,先将POI事件加入队列,然后在队列中寻找符合POI事件的传入边,之后根据传入边的源节点寻找新的传入边,重复在队列中寻找直到队列为空,最终生成的POI事件后向依赖图。
5.根据权利要求4所述的基于因果分析的APT溯源研判方法,其特征在于,步骤(2) 中,所述的POI事件后向依赖图包含:因果依赖于 POI 事件的系统事件和相关实体。
6.根据权利要求1所述的基于因果分析的APT溯源研判方法,其特征在于,步骤(3) 中,将POI事件后向依赖图压缩、特征提取后采用基于逻辑回归的判别特征投影方法来计算依赖权重,具体包括:(3‑1) 压缩POI事件后向依赖图;
(3‑2) 对压缩后的POI事件后向依赖图进行特征提取;
(3‑3) 依赖权重计算。
7. 根据权利要求6所述的基于因果分析的APT溯源研判方法,其特征在于,步骤(3‑1) 中,压缩POI事件后向依赖图,具体包括:根据POI事件后向依赖图的平行边,通过基于语义的压缩方法,先将短时间内语义相同的平行边合并为一条边,再对POI事件后向依赖图的只读文件进行过滤;然后对于父节点数超过1的子节点,对其父节点进行合并,形成新的节点并与子节点形成新的边,最后,对具有相同前缀的属性进行增量编码,对属性进行压缩;
所述的短时间为5 20s。
~
8.根据权利要求6所述的基于因果分析的APT溯源研判方法,其特征在于,步骤(3‑2)中,对压缩后的POI事件后向依赖图进行特征提取,具体包括:对于压缩后的POI事件后向依赖图中的每条边,提取5个特征,并根据提取的5个特征进行特征值计算,得到特征值。
9.根据权利要求8所述的基于因果分析的APT溯源研判方法,其特征在于,步骤(3‑2)中,所述的5个特征:特征1:事件发生时间与POI事件发生时间的接近程度;
特征2:事件输入或输出节点是否为进程;
特征3:事件发生的频率;
特征4:数据流大小与POI事件数据流大小接近程度;
特征5:节点的出入度。
10.根据权利要求6所述的基于因果分析的APT溯源研判方法,其特征在于,步骤(3‑3)中,依赖权重计算具体包括:首先,根据边的特征值使用K‑SUMS聚类算法将边聚类分成关键边与非关键边两组;
其次,利用逻辑回归以最大化关键边与非关键边之间的差异来计算最佳投影向量;
再次,使用最佳投影向量和特征值计算出边的依赖权重;
最后,通过对边的依赖权重进行归一化,计算源节点的依赖影响,并定义POI事件节点的依赖影响为1.0。