1.一种基于网络入侵行为感知的医疗服务调控方法,其特征在于,所述方法包括:
基于每个医疗服务任务的时延敏感性将各个医疗服务任务划分为实时医疗服务任务和非实时医疗服务任务,根据每个实时医疗服务任务的时延要求为每个实时医疗服务任务标注不同的优先级字段,依据所述优先级字段对所有实时医疗服务任务和非实时医疗服务任务进行调度排序以形成对应服务节点上的多个调度队列;
基于服务节点的历史漏洞信息提取历史网络入侵行为的动作节点集合和状态节点集合,基于动作节点集合与状态节点集合中每个相匹配的动作节点和状态节点构成模拟网络入侵行为的每个单步攻击动作节点,其中,所述动作节点集合中的每个动作节点均对应一个模拟网络入侵行为采取的攻击动作,所述攻击动作用于表征一次扫描或一次漏洞利用;
为由所有单步攻击动作节点构成的攻击行为关系网络添加相应的网络参数并对所述攻击行为关系网络进行更新,根据服务节点实时生成的多个粗粒度报警信息提取当前网络入侵行为的第一威胁特征,将由服务节点的多个粗粒度报警信息组成的报警序列映射至更新后的攻击行为关系网络中以得到当前网络入侵行为的攻击演化序列,基于所述攻击演化序列分析得到当前网络入侵行为的第二威胁特征,其中,所述粗粒度报警信息用于表征服务节点的当前网络入侵行为的攻击信息,所述网络参数包括边权重和节点属性,所述节点属性用于表征对应单步攻击动作节点的局部条件概率分布特征;
基于网络入侵行为的第一威胁特征和第二威胁特征确定所述网络入侵行为的威胁度,在确定所述网络入侵行为的威胁度大于预设威胁度阈值时,对调度队列中的非实时医疗服务任务采用空间异构多样性最大化的执行配置策略以将当前服务节点的执行过程转向安全性提高的执行方向;在确定网络入侵行为的威胁度小于或等于预设威胁度阈值时,对调度队列中的实时医疗服务任务采用时间多样性最大化的执行配置策略以将当前服务节点的执行过程转向安全性降低的执行方向。
2.根据权利要求1所述的方法,其特征在于,所述为由所有单步攻击动作节点构成的攻击行为关系网络添加相应的网络参数并对所述攻击行为关系网络进行更新包括:根据服务节点的历史漏洞信息确定服务节点上对应系统漏洞的访问复杂度和认证复杂度,基于所述系统漏洞的访问复杂度和认证复杂度确定对应单步攻击动作节点的攻击成功概率,并从服务节点的日志数据中获取所述系统漏洞在临近时间段内的历史访问频率,基于所述系统漏洞的访问复杂度、认证复杂度和历史访问频率确定对应单步攻击动作节点的动作发生概率;
将对应单步攻击动作节点的动作发生概率和攻击成功概率进行加权融合得到相应的节点转移概率,并将所述节点转移概率作为对应单步攻击动作节点与其后置单步攻击动作节点之间的有向连接边的边权重;
获取对应单步攻击动作节点对应的所有前置单步攻击动作节点,将每个前置单步攻击动作节点对应的动作发生概率进行相乘得到所述单步攻击动作节点的第一局部条件概率,将每个前置单步攻击动作节点对应的攻击成功概率进行相乘得到所述单步攻击动作节点的第二局部条件概率,对第一局部条件概率和第二局部条件概率进行特征提取以得到对应单步攻击动作节点的局部条件概率分布特征;
识别并解析服务节点的新增漏洞信息,添加所述新增漏洞信息对应的单步攻击动作节点至攻击行为关系网络中,基于所述单步攻击动作节点触发时的前置状态条件从攻击行为关系网络中搜索得到所述单步攻击动作节点对应的所有前置单步攻击动作节点,增加所述单步攻击动作节点的节点属性和所述单步攻击动作节点与每个前置单步攻击动作节点之间的有向连接边的边权重以对所述攻击行为关系网络进行更新。
3.根据权利要求2所述的方法,其特征在于,所述将由服务节点的多个粗粒度报警信息组成的报警序列映射至更新后的攻击行为关系网络中以得到当前网络入侵行为的攻击演化序列包括:将报警序列中按时间顺序排列的各个粗粒度报警信息依次映射至更新后的攻击行为关系网络中的相应单步攻击动作节点上,将映射所得若干个单步攻击动作节点作为所述报警序列的若干个攻击观测节点;
基于各个攻击观测节点的边权重和节点属性确定每个攻击观测节点的先验攻击概率,获取每个粗粒度报警信息对应的攻击动作的历史检验率和历史误报率,根据每个攻击观测节点的先验攻击概率、历史检验率和历史误报率确定每个粗粒度报警信息的报警置信度;
将更新后的攻击行为关系网络中不具有后置单步攻击动作节点且路径序列中存在一个或多个攻击观测节点的每个终止单步攻击动作节点作为演化分析的目标单步攻击动作节点,基于每个粗粒度报警信息的报警置信度确定每个目标单步攻击动作节点的入侵概率;
将入侵概率最大的目标单步攻击动作节点作为攻击演化节点,并将所述攻击演化节点对应的路径序列作为当前网络入侵行为的攻击演化序列。
4.根据权利要求3所述的方法,其特征在于,所述路径序列的生成步骤为:以对应攻击观测节点为起始点,正向搜索更新后的攻击行为关系网络中对应攻击观测节点的所有后置单步攻击动作节点和每个后置单步攻击动作节点对应的所有后置单步攻击动作节点,直至寻找到不存在后置单步攻击动作节点的终止单步攻击动作节点,将所述终止单步攻击动作节点的搜索序列作为所述终止单步攻击动作节点的路径序列,同时,所述终止单步攻击动作节点将作为演化分析的目标单步攻击动作节点。
5.根据权利要求4所述的方法,其特征在于,所述基于每个粗粒度报警信息的报警置信度确定每个目标单步攻击动作节点的入侵概率包括:
将报警置信度大于预设置信度阈值的每个攻击观测节点的动作发生概率置为1,以对应目标单步攻击动作节点为起始点、对应攻击观测节点为终止点,反向查找更新后的攻击行为关系网络中所述目标单步攻击动作节点对应的所有前置单步攻击动作节点和每个前置单步攻击动作节点对应的前置单步攻击动作节点得到所述目标单步攻击动作节点的所有父单步攻击动作节点;
将对应目标单步攻击动作节点的所有父单步攻击动作节点的动作发生概率进行相乘得到对应目标单步攻击动作节点的入侵概率,其中,每个目标单步攻击动作节点对应的所有父单步攻击动作节点中均存在一个或多个攻击观测节点。
6.根据权利要求5所述的方法,其特征在于,所述在确定网络入侵行为的威胁度大于预设威胁度阈值时还包括:
判断服务节点当前调度周期内执行过程的空间异构多样性是否达到最大,若是,缩小每个执行过程的调度周期直至所述服务节点的服务性能恢复正常;若否,采用空间异构多样性最大化的执行配置策略以增大当前调度周期内执行过程的空间异构多样性,将当前调度周期内的执行过程转向安全性提高的执行方向直至所述服务节点的服务性能恢复正常。
7.根据权利要求6所述的方法,其特征在于,所述在确定网络入侵行为的威胁度小于或等于预设威胁度阈值时还包括:
判断服务节点的上一调度周期内执行过程的空间异构多样性是否为最大或服务节点的上一邻近执行配置策略是否为空间异构多样性最大化的执行配置策略,若是,采用时间多样性最大化的执行配置策略以增大当前调度周期内执行过程的时间多样性,将当前调度周期内的执行过程转向安全性降低的执行方向直至所述服务节点的服务性能恢复正常;若否,缩小执行过程的调度周期直至所述服务节点的服务性能恢复正常。
8.根据权利要求7所述的方法,其特征在于,所述空间异构多样性最大化的执行配置策略是指针对一个非实时医疗服务任务同时采取多个等价的执行过程,并对不同执行过程的执行结果进行表决以获得最终输出;所述时间多样性最大化的执行配置策略是指针对一个实时医疗服务任务在不同时间片段内轮换不同的执行过程或系统属性,即在不同时间片段内使用不同的执行过程进行处理或对外呈现不同的系统属性。
9.根据权利要求8所述的方法,其特征在于,所述状态节点集合中的每个状态节点用于表征模拟网络入侵行为所处的状态,该状态用于表征对应模拟网络入侵行为是否获取到相应权限或占有相应资源。