1.一种基于日志行为和用户特征的内部威胁检测方法,其特征在于,所述基于日志行为和用户特征的内部威胁检测方法,包括:对日志数据中的日志行为进行编码后构建用户行为序列;
通过循环神经网络对所述用户行为序列进行表征得到行为特征;
根据用户社会关系建立用户关联图作为用户特征;
基于所述行为特征和所述用户特征通过基于图卷积神经网络的威胁行为检测模型输出存在内部威胁的恶意用户;
其中,所述根据用户社会关系建立用户关联图作为用户特征,包括:基于邮件往来抽取用户社会关系:从日志数据中根据用户ID遍历该用户的所有用户行为序列,若用户 与用户 之间存在邮件往来,则在节点 与节点 之间创建一条边;
基于部门归属抽取用户社会关系:在日志数据中遍历部门ID,为每一个部门ID形成一个包含该部门所有用户ID的数组,若用户 与用户 同属于一个部门,则在节点 与节点之间创建一条边;
基于项目组归属抽取用户社会关系:在日志数据中遍历项目组ID,为每一个项目组ID形成一个包含该项目组所有用户ID的数组,若用户 与用户 同属于一个项目组,则在节点 与节点 之间创建一条边;
用户关联图表示:以用户为节点,以用户的行为特征作为节点的特征,根据用户社会关系生成用户关联图TG,采用一个 维的邻接矩阵TM表示用户关联图TG, 为用户的数量,若节点 与节点 之间存在边,则设置 ;反之, 。
2.如权利要求1所述的基于日志行为和用户特征的内部威胁检测方法,其特征在于,所述对日志数据中的日志行为进行编码后构建用户行为序列,包括:根据预设的行为字典将日志数据中特定用户的日志行为进行转化,并对转化后的编码通过multi‑hot编码方式转化成向量作为用户行为;
将预设时间间隔内的多个用户行为组合形成一个用户行为序列;
将同一用户的多个用户行为序列组合形成行为序列集合。
3.如权利要求2所述的基于日志行为和用户特征的内部威胁检测方法,其特征在于,所述行为字典的构建过程如下:根据日志数据中涉及的日志行为,选取用于形成用户行为的行为属性;
对每一行为属性的属性值进行赋值形成行为字典。
4.如权利要求3所述的基于日志行为和用户特征的内部威胁检测方法,其特征在于,所述行为属性包括用户行为类别、使用电脑归属、行为时间、操作文件类型、文件所属磁盘、文件操作、文件是否移向USB设备、文件是否来自USB设备、HTTP访问网站类型、HTTP操作类型、是否发送文件、是否接收文件、是否向外部机构发送邮件和邮件是否有抄送。
5.如权利要求1所述的基于日志行为和用户特征的内部威胁检测方法,其特征在于,所述通过循环神经网络对所述用户行为序列进行表征得到行为特征,包括:将 时刻起时间间隔 以内的用户 的用户行为序列 输入循环
神经网络,得到 时刻用户 的行为特征 , 表示用户行为序列 中的第一个用户行为。
6.如权利要求1所述的基于日志行为和用户特征的内部威胁检测方法,其特征在于,所述用户关联图中邮件往来的权重>项目组归属的权重>部门归属的权重。
7.如权利要求1所述的基于日志行为和用户特征的内部威胁检测方法,其特征在于,所述威胁行为检测模型的结构如下:输入层,用于接收网络输入并传递至卷积层;
卷积层,用于对网络输入进行卷积处理,向输出层传递多个节点的分类特征,配置为一个图卷积神经网络,所述图卷积神经网络设置两层卷积,第一卷积层和第二卷积层中邻域样本大小设置分别设置为10和15;
输出层,用于计算每个节点的分类特征并输入softmax函数,softmax函数输出一个维向量Y,其中,Y[i]代表为用户 的分类结果,所述 为用户的数量,所述分类结果为恶意用户和正常用户。