1.一种基于序列化图生成模型的高级持续威胁预测方法,其特征在于,所述基于序列化图生成模型的高级持续威胁预测方法,包括:步骤1、基于系统审计日志构建攻击异构图;
步骤1‑1、捕获系统审计日志,收集内核级系统事件排列成一个起源图;
步骤1‑2、采用节点类型定义和动词依赖关系定义分别对起源图的节点和边进行建模,构建具有抽象攻击上下文关系的攻击异构图;
步骤2、基于邻接矩阵对攻击异构图进行表征;
步骤2‑1、将攻击异构图定义为G=(V,E),其中,节点集合为V=(v1,…,vn),节点间的边集合为E=(vi,vj|vi,vj∈V);
步骤2‑2、在节点顺序π下,邻接矩阵定义为 为邻接元素;
步骤2‑3、定义一个映射函数fS将图G映射至邻接矩阵,将图G中的节点顺序以及节点之间的依赖关系以序列的形式表示,得到序列化图;
步骤3、基于序列化图生成攻击预测图;
步骤3‑1、将序列化图中的序列张量拼接后输入节点预测网络,得到新节点的实体类型;
步骤3‑2、将序列化图和步骤3‑1输出的新节点的实体类型输入依赖关系预测网络,得到新节点与前置节点之间的依赖关系;
步骤3‑3、根据新节点的实体类型和其与前置节点之间的依赖关系更新攻击异构图,并返回步骤2继续预测,直至预测节点为空或者达到设置的预测长度后输出最终的攻击异构图作为攻击预测图。
2.如权利要求1所述的基于序列化图生成模型的高级持续威胁预测方法,其特征在于,所述起源图中,取内核级系统事件的实体对象中的主体与客体作为起源图中的节点,取实体之间的关系作为起源图中的边,边的方向表示两个实体之间数据内容或控制信息的流动方向。
3.如权利要求1所述的基于序列化图生成模型的高级持续威胁预测方法,其特征在于,所述节点类型定义包括的实体类型有Process、File、Registry和Socket,其中实体类型Process的描述为系统已运行的程序,实体类型File分为四类,分别描述为包含配置信息的敏感文件、库文件、可执行文件和其他类型的文件,实体类型Registry的描述为统一管理软硬件配置,实体类型Socket的描述为套接字;
所述动词依赖关系定义中将动词依赖关系read,write,exec,load,unlink定义为Process To File的事件关系,将动词依赖关系send,receive定义为Process To Socket的事件关系,将动词依赖关系fork,clone,start,exit定义为Process To Process的事件关系。
4.如权利要求3所述的基于序列化图生成模型的高级持续威胁预测方法,其特征在于,所述采用节点类型定义和动词依赖关系定义分别对起源图的节点和边进行建模,构建具有抽象攻击上下文关系的攻击异构图,包括:根据节点类型定义,将起源图中符合描述的节点替换为对应的实体类型;根据动词依赖关系定义,将起源图中节点之间的事件关系替换为该事件关系下节点之间命令执行功能对应的动词依赖关系。
5.如权利要求1所述的基于序列化图生成模型的高级持续威胁预测方法,其特征在于,所述映射函数fS如下:式中, 为邻接向量, 表示节点vi在π顺序下与前置节点之间的动词依赖关系,邻接元素 表示节点vi在π顺序下与节点vj之间的动词依赖关系,P表示动词依赖关系定义中动词依赖关系的编号, 为节点类型,表示节点vi所属的实体类型,K表示节点类型定义中实体类型的编号,所有节点的节点序列为 所有边的边序列为
6.如权利要求5所述的基于序列化图生成模型的高级持续威胁预测方法,其特征在于,π π所述攻击异构图的分布p(G)可以表示为p(S,C),且:
π π
p(S,C)=fS(G,π)
将分布p(G)拆解为似然函数如下:
对于终止节点n+1,则表示为:
7.如权利要求1所述的基于序列化图生成模型的高级持续威胁预测方法,其特征在于,所述节点预测网络和依赖关系预测网络均为门控循环神经网络。