1.一种基于改进自监督学习的高级持续性威胁检测与响应方法,其特征在于,包括如下步骤:S1.获取网络环境中的无标注数据集,并将所述无标注数据集输入自监督学习模型,所述自监督学习模型通过多层递归式特征聚合模块、交互式伪标签生成机制模块和多尺度时空特征提取模块生成具有时空关联性的时空威胁特征表示集合;
S2.在自监督学习模型中嵌入行为路径学习和预测模块,对时空威胁特征表示集合进行分析,行为路径学习和预测模块利用对比学习机制生成正负样本对,对时空威胁特征表示集合进行路径学习分析,构建多个潜在攻击阶段的行为路径,所述行为路径由多个攻击阶段节点组成,每一节点包括所述带有初步标注的威胁特征表示集合中的一项或多项特征;
S3.在行为路径学习和预测模块中,基于对比学习机制对行为路径中的每一攻击阶段节点进行相似度测量,区分正常网络活动与潜在的高级持续性威胁路径,将符合APT特征的威胁路径模型存储至路径模型库中,形成对APT威胁行为路径的参考依据;
S4.在网络环境中实时获取当前网络活动数据,并将当前网络活动数据输入自监督学习模型,通过多尺度时空特征提取模块对当前网络活动数据进行特征提取,生成实时威胁特征表示集合,将实时威胁特征表示集合与路径模型库中的APT威胁路径模型进行匹配分析,若匹配到潜在威胁路径节点,则标记为潜在威胁节点;
S5.若检测到潜在威胁节点,行为路径学习和预测模块根据行为路径中的时空关联性及初步标注信息预测下一攻击阶段潜在威胁节点,并根据所述预测节点的特征和行为路径生成相应的威胁等级;
S6.根据所述威胁等级触发响应决策模块,响应决策模块根据威胁节点的等级及预测路径触发对应的响应措施,包括发出告警、隔离威胁源、限制访问权限和记录事件日志。
2.根据权利要求1所述的一种基于改进自监督学习的高级持续性威胁检测与响应方法,其特征在于,所述多层递归式特征聚合模块对所述无标注数据集进行多轮递归学习,逐步聚合潜在威胁特征,生成包含多层次和细粒度的初步威胁特征表示,具体包括:构建多层递归神经网络模型,设递归层数为L,输入的无标注数据集表示为特征矩阵其中N为样本数量,D为特征维度;
(l)
在第l层,特征表示H 由以下公式计算:
(0)
其中,H =X, 为第l层的权重矩阵,负责学习特征之间的关联关系,为第l层的偏置向量,调整模型的输出,f(·)为非线性激活函数;
(L)
经过递归层L层递归迭代,得到最终的初步威胁特征表示H ,包含多层次和细粒度的特征信息,用于捕捉高级持续性威胁的潜在特征。
3.根据权利要求2所述的一种基于改进自监督学习的高级持续性威胁检测与响应方法,其特征在于,所述交互式伪标签生成机制模块基于初步威胁特征表示生成伪标签并对伪标签进行动态校准,得到带有初步标注的威胁特征表示集合,具体包括:将初步威胁特征表示作为样本,利用特征相似性度量,计算样本之间的相似度矩阵其中Sij表示样本i和样本j之间的相似度:其中 为第i个初步威胁特征表示,∥·∥表示向量的范数;
基于相似度矩阵S对初步威胁特征表示进行聚类生成初始伪标签集合 其中Ypseudo,i为第i个样本的伪标签;
采用动态校准机制,对伪标签进行迭代更新,优化目标函数为:其中,δ(Ypseudo,i,Ypseudo,j)为指示函数,当Ypseudo,i=Ypseudo,j时取1,否则取0,R(Ypseudo,i)为正则化项,防止过拟合,λ为正则化参数,平衡相似度匹配和正则化的影响;
(L)
通过迭代优化得到动态校准后的伪标签集合 与初步威胁特征表示H 结合,形成带有初步标注的威胁特征表示集合:
4.根据权利要求3所述的一种基于改进自监督学习的高级持续性威胁检测与响应方法,其特征在于,所述多尺度时空特征提取模块在特定时间窗口内提取初步标注的威胁特征表示集合中的动态模式,并结合网络环境中不同节点的特征分布,生成具有时空关联性的时空威胁特征表示集合,具体包括:定义时间窗口T={t‑Δt,…,t,…,t+Δt},其中t为当前时间点,Δt为时间尺度范围,网络节点集合为N={n1,n2,…,nM},其中M为节点数量,对每个节点nm和时间点tk,提取对应的特征表示 和伪标签计算时空关联性特征表示
其中,αk,l为时间和空间权重系数,反映时间偏移k和节点nl对节点nm在时间t的影响,d(nm,nl)为节点nm和节点nl之间的网络拓扑距离,反映节点间的关联程度,σ为距离衰减系数,控制空间影响范围, 表示随着节点距离增加,影响力指数衰减;
生成的时空威胁特征表示集合 综合不同时间点和节点的威胁特征,捕捉高级持续性威胁在网络中的时空传播模式。
5.根据权利要求1所述的一种基于改进自监督学习的高级持续性威胁检测与响应方法,其特征在于,所述S2具体包括:S21、将时空威胁特征表示集合 作为输入构建行为路径学习和预测模块,设路径中的每一阶段节点表示为 其中i为路径节点编号,k为攻击阶段,行为路径学习和预测模块通过学习节点之间的转移规律构建行为路径集合,节点转移概率由以下定义:其中, 表示在攻击阶段k下,从节点nm转移到节点nl的概率, 和 为时间t和t+k时对应节点的时空关联性特征表示,M为网络中的总节点数,转移概率通过softmax归一化以确保概率和为1;
S22、根据节点转移概率 生成正负样本对用于行为路径的学习,正样本对表示符合正常攻击路径的连续节点,负样本对 表示与攻击路径不一致的节点组合,利用对比学习的损失函数对样本对进行优化:其中, 为正样本对集合, 为负样本对集合, 表示不符合行为路径学习和预测模块的特征节点;
S23、行为路径学习和预测模块基于优化后的正负样本对进行路径学习分析,构建多个潜在攻击阶段的行为路径,每条行为路径 由不同攻击阶段的节点组成,其中K为攻击的总阶段数。
6.根据权利要求1所述的一种基于改进自监督学习的高级持续性威胁检测与响应方法,其特征在于,所述S3具体包括:S31、利用行为路径学习和预测模块中的对比学习机制,对行为路径中的每一攻击阶段节点进行相似度测量,路径中第k阶段的节点对为 相似度测量的目标是判断两个连续阶段的节点是否符合APT威胁路径的特征,相似度 定义为:其中, 为第k阶段节点 和k+1阶段节点 的相似度, 和为两个连续阶段的节点特征表示,∥·∥表示向量的范数,d(ni,nj))为节点ni和nj之间的网络拓扑距离,β为权重参数,用于平衡节点特征与网络拓扑之间的影响;
S32、根据节点相似度 设定阈值τ作为判定依据,区分正常网络活动路径与潜在的APT威胁路径,当满足以下条件时,将节点对标记为APT威胁路径节点:其中, 为判断结果,当相似度大于或等于阈值τ时,判定为APT威胁路径节点,否则为正常网络活动路径;
S33、对符合APT特征的路径节点对 进行组合,生成完整的APT威胁路径模型其中,K为APT攻击的总阶段数,每个阶段之间的节点对符合APT攻击特征。
7.根据权利要求1所述的一种基于改进自监督学习的高级持续性威胁检测与响应方法,其特征在于,所述S4具体包括:S41、在网络环境中实时获取当前网络活动数据 其中Nt为当前时刻采集的样本数量,Dt为样本的特征维度,将当前网络活动数据输入自监督学习模型,通过自监督学习模型中的多尺度时空特征提取模块进行分析;
S42、多尺度时空特征提取模块对当前网络活动数据进行特征提取,生成实时威胁特征表示集合 生成的实时威胁特征表示集合 反映当前网络活动中存在的潜在威胁模式;
S43、使用路径相似度测量将实时威胁特征表示集合 与路径模型库中的APT威胁路径模型 进行匹配分析:
其中,MatchSim为匹配相似度,用于衡量实时特征与APT路径模型之间的相似性,为实时特征表示集合, 为路径模型库中的一个APT威胁路径模型,∥·∥为向量的范数;
S44、若匹配相似度 超过设定的阈值τmatch,则判定当前网络活动存在潜在威胁,并将该网络节点标记为潜在威胁节点:其中, 为判定结果,当匹配相似度超过阈值时,标记为潜在威胁节点,否则为正常节点。
8.根据权利要求1所述的一种基于改进自监督学习的高级持续性威胁检测与响应方法,其特征在于,所述S5具体包括:S51、若检测到潜在威胁节点 行为路径学习和预测模块根据路径模型库 中的路径结构及节点的时空关联性进行分析,预测下一攻击阶段的可能节点,得到当前攻击阶段节点 与预测节点 的关联评分S52、根据节点的关联评分 设定阈值τrel,若满足以下条件,则预测节点 为下一攻击阶段的潜在威胁节点:
其中, 为预测结果,当关联评分大于或等于阈值时,判定为下一攻击阶段的潜在威胁节点;
S53、行为路径学习和预测模块根据预测节点 的特征和其所在路径中的行为模式生成相应的威胁等级Lthreat:
其中,Lthreat为预测的威胁等级,α1、β1、η1为权重参数,用于平衡不同因素的影响,表示预测节点的风险因子,TimeDecay(tj‑ti)为时间衰减函数,用于攻击阶段之间的时间间隔对威胁等级的影响。