sponsored links

安全知識圖譜|知識圖譜視角下的威脅評估

本文為安全知識圖譜技術白皮書《踐行安全知識圖譜,攜手邁進認知智慧》精華解讀系列第三篇——利用知識圖譜助力攻擊畫像與威脅評估。主要利用知識圖譜表示學習技術,對攻擊源或攻擊行為進行威脅評估。

一. 攻擊畫像的痛點

攻擊畫像及風險評估是針對複雜的企業環境,利用採集到的日誌或裝置告警構建相關的威脅圖譜,以圖的形式來刻畫攻擊和攻擊源,然後利用圖的相關方法對攻擊源和企業執行環境進行風險與威脅評估。

企業為了應對網路威脅,通常會部署多個檢測裝置(如網路入侵檢測系統IDS/IPS、全流量檢測和網路應用防護系統WAF等)。由於檢測裝置規則的敏感性,企業安全運營每天需要面臨大量威脅告警關聯分析,海量告警遠遠超出了運營人員的事件排查能力。當前的攻擊檢測裝置缺少對這種事件關聯的分析能力,從而導致高誤報問題,檢測裝置產生的告警日誌通常是低階的、孤立的,安全運營人員需要豐富的安全知識和經驗才能針對告警做出相關地研判,這進一步增加了企業安全運營的挑戰。

因此,在安全大資料湧現與高階威脅對抗的大背景下,將安全知識圖譜應用到企業智慧安全運營中,對提升安全運營的自動化水平,減少對人力投入與專家經驗的依賴,降低威脅分析與響應的週期等方面具有至關重要的作用。

二. 知識圖譜表示學習

在安全知識圖譜的應用中,知識圖譜表示學習具有關鍵作用。知識圖譜表示學習透過讓機器儘可能全面地學習知識,從而表現出類似於人類的行為,同時採用知識圖譜表示方法來表示知識。知識圖譜表示方法是研究計算機表示知識的可行性、有效性的一般方法,是把人類知識表示成機器能處理的資料結構和系統控制結構的策略。

安全知識圖譜借鑑通用知識圖譜的高效知識圖譜表示方法,充分利用安全知識圖譜中的知識,提升安全知識獲取、融合和推理的效能。近年來,基於知識圖譜表示學習方法主要分為兩種:基於結構的知識圖譜表示學習方法和基於語義的表示學習方法。基於結構的知識圖譜表示學習方法大多采用三元組(head,relation,tail可簡寫為h,r,t)表示方法,具有一定的稀疏性,且無法進行語義層面的計算,主要方法有TransE[1]模型以及變體模型TransH[2],TransD[3],TransA[4]和KG2E[5]等。基於語義的表示學習方法往往存在引數多,處理大型知識圖譜效率較差的問題,相對降低複雜度後僅能在部分場景中應用。基於語義的表示學習主要研究工作有RESCAL[6]以及其變體[7-9]。

隨著知識圖譜表示學習技術的不斷髮展,如何有效地獲取全面的知識特徵,更好地融合空間時間維度的知識圖譜表示,同時避免知識的表示學習導致語義缺失的問題,成為此類研究的關鍵。

三. 知識圖譜助力企業威脅評估

安全知識圖譜|知識圖譜視角下的威脅評估

圖 1 基於安全知識圖譜的企業威脅風險評估技術

在企業環境中,安全裝置每日產生海量告警,這給安全分析帶來了巨大挑戰。為此,針對企業環境存在的問題,需要透過構建安全屬性圖模型來從不同維度對攻擊源的威脅度進行評估。

威脅建模選用屬性圖對整個企業執行環境進行建模。這裡以IP地址、埠、網段、告警、檔案、日誌等實體為圖模型的節點,邊則表示實體之間的關係,關係通常分為顯式關係與隱式關係。顯式關係是透過對日誌解析直接可以得到的關係,而隱式關係是透過資料探勘方法得到的節點之間暗含的關聯關係。

企業環境中,安全運營人員通常是基於告警資訊識別攻擊者與攻擊行為。針對單一告警,很難做出預判,這就需要一種有效的關聯告警上下文的評估方法來輔助安全分析和運維。為了挖掘告警之間的因果依賴關係,需要構建告警因果關聯圖,並利用圖表示學習方法DeepWalk學習告警的向量表示,詳細過程如圖 2所示。

安全知識圖譜|知識圖譜視角下的威脅評估

圖 2 告警關聯圖分析

針對屬性知識圖譜模型,可以參考深度圖神經網路的一些方法,如圖自編碼器等來實現威脅評估。圖自編碼器就是在編碼過程中使用了圖表示學習技術,這裡採用TransE模型來學習圖譜中節點與邊的向量表示。TransE模型屬於翻譯模型:直觀上,將每個三元組例項(head,relation,tail 簡寫為 h,r,t)中的關係relation看作從實體head到實體tail的transform,透過不斷調整head、relation和tail的向量,使(h + r) 儘可能與 tail 相等,即 h + r = t,如圖3所示。

安全知識圖譜|知識圖譜視角下的威脅評估

圖3 TransE模型

在當前場景中,head通常表示攻擊源IP,tail表示dip,relation是告警序列的向量表示。透過圖自編碼器的不斷學習,直到滿足目標要求,最終學習到了攻擊源,攻擊行為序列與受害者之間的向量表示,透過對比分析實現對攻擊源和攻擊行為的威脅評估。

四. 總結

本文提出了一種基於安全知識圖譜的攻擊源威脅評估方法,該方法透過提取攻擊者的相關特徵,構建描述攻擊者行為的屬性圖,透過關聯知識圖譜獲取更豐富的安全語義。並利用圖表示學習方法實現攻擊者威脅評估,為安全運營人員提供更準確的結果,減少了企業安全運營中人力的投入。

參考文獻

1. Bordes A, U.N., Garcia-Duran A, et al. . Translating embeddings for modeling multirelational data. in Advances in neural information processing systems. 2013.

2. Feng, J. Knowledge Graph Embedding by Translating on Hyperplanes. in AAAI. 2014.

3. Ji, G., et al. Knowledge Graph Embedding via Dynamic Mapping Matrix. in Meeting of the Association for Computational Linguistics & the International Joint Conference on Natural Language Processing. 2015.

4. Xiao, H., et al., TransA: An Adaptive Approach for Knowledge Graph Embedding. computer science, 2015.

5. He, S., et al. Learning to Represent Knowledge Graphs with Gaussian Embedding. in Acm International. 2015.

6. Nickel, M., V. Tresp, and H.P. Kriegel. A Three-Way Model for Collective Learning on Multi-Relational Data. in International Conference on International Conference on Machine Learning. 2011.

7. Nickel, M., L. Rosasco, and T. Poggio, Holographic Embeddings of Knowledge Graphs. AAAI Press, 2015.

8. Yang, B., et al., Embedding Entities and Relations for Learning and Inference in Knowledge Bases. 2014.

9. Trouillon, T., et al., Complex Embeddings for Simple Link Prediction. JMLR.org, 2016.

分類: 旅遊
時間: 2021-12-04

相關文章

1966年白崇禧被發現死在家中,渾身發紫,照顧他的護士消失不見

1966年白崇禧被發現死在家中,渾身發紫,照顧他的護士消失不見
1966年12月2日,國民黨陸軍一級上將白崇禧離開了人世.被人發現的時候,是在自己的臥室,人已經死了有一會了,並且赤身裸體,屍體已經呈現出了發紫狀態,身下的床單也是已經被撕的支離破碎.白崇禧去世的時候 ...

他是軍隊的建立人之一,卻無任何軍銜,林彪稱他有資格被授予元帥

他是軍隊的建立人之一,卻無任何軍銜,林彪稱他有資格被授予元帥
在我國的近代史上,有一位叫做滕代遠的同志,曾經是彭德懷的最佳搭檔,共同領導組織了平江起義,是名副其實的我軍軍隊的創造者.之後更是四處征戰,上過井岡山,參加過第三次反"圍剿"戰爭.就 ...

一瓶紅酒賣300多萬 身價碾壓拉菲究竟憑什麼?

一瓶紅酒賣300多萬 身價碾壓拉菲究竟憑什麼?
國慶佳節正是親朋團聚的大好時機,但酒酣耳熱之際,難免會有人開始走流程,吹噓自己見過多少世面,比如"這酒算啥?我在外面喝的都是82年的拉菲!" 電影<賭神>裡那句著名臺詞 ...

烘爐之殤 60後的記憶之三

烘爐之殤 60後的記憶之三
原創文章 未經允許禁止轉載 上世紀70年年代中期.那年我10歲. 剛過了正月十五,天氣突然變得糟糕起來,凌厲的北風撒著歡兒吼了一整夜.睡在床上,只感覺那北風透過夯土牆牆洞往屋裡直灌,吹在床底再反彈回來 ...

期房、現房、二手房,到底應該怎麼選?

期房、現房、二手房,到底應該怎麼選?
目前市場上的住宅銷售,分為三大型別:期房.現房和二手房,下面潤潤就分別介紹這三大住宅型別的優缺點,供朋友們參考. 一.期房 期房通常是指目前尚未竣工,而在將來竣工的住宅. 通常來說,因為開發商急於回款 ...

半價門票、微遊巴士、海派房間……上海旅遊節等你來

半價門票、微遊巴士、海派房間……上海旅遊節等你來
澎湃新聞記者 錢成熙 即將開幕的上海旅遊節,既延續了往年的優惠傳統,又有不少新看點,等你來玩. 景區門票半價 自2011年起,每年上海旅遊節都會推出為期一週的景區(點)門票半價優惠活動,受到市民遊客的 ...

*回憶錄:我的人生旅程*
之三.初圓進城夢 5.進城換"新顏" 我睡在大姐家小臥室高低床的下鋪上,華子是睡上鋪,我睡下好長時間了華子還沒進來.第一次來大城市住在大姐家,大姐全家對我這個農村伢的關心照顧讓我心 ...

那片綠油油的玉米地(九):見到建國,省公安廳將派人來調查

那片綠油油的玉米地(九):見到建國,省公安廳將派人來調查
不一會兒,張建國就開著車來到了小賣部前,看見靠牆根蹲著的李紅梅,張建國感覺心裡有塊石頭壓著,悶悶地,十分難受. 張建國停好車後,下了車,快步走到李紅梅的側面,伸手輕輕地用手戳了一下李紅梅的頭,說&qu ...

公雞為何年年月月凌晨啼叫?這與鳳凰又有什麼淵源呢?

公雞為何年年月月凌晨啼叫?這與鳳凰又有什麼淵源呢?
古時候,鳳凰和公雞是一對好朋友.鳳凰為哥,公雞為弟.它們的長相差不多,都有一身好看的羽毛,但比起孔雀來,還差一大截.它們的翅膀沒有長力,只能飛上屋,不能飛上天. 那一年,天帝要選十二生肖,各種各樣的禽 ...

國產單機遊戲之城鎮演化史,作者從《古劍奇譚3》鄢陵看到了希望

國產單機遊戲之城鎮演化史,作者從《古劍奇譚3》鄢陵看到了希望
上期回顧:從楓之舞到古劍奇譚3,談一談國產單機令人印象深刻的城鎮場景 在上一期,筆者講述了諸如<軒轅劍3外傳天之痕>天外村.<武林群俠傳>成都城等諸多國產單機優秀的城鎮場景,本 ...

從數字0為什麼倒過來看還是0論拓撲
世界上任務物體,都是物理熱力系統,遵循著能量守恆定理,守恆即表示存在能量交換. 一個熱力系,第一需要是能量交換,只有進行能量交換,才有生命的存在維持以及發展. 從解析拓撲角度,物理體對應著一個拓撲發展 ...

你會鼓勵孩子“戰勝自我”嗎?
你會鼓勵孩子"戰勝自我"嗎? 文/魏子 兒子五歲,讀幼兒園大班,是一個正當玩的年齡.每次下班回家,我總會看到他坐在茶 幾前自得其樂地擺弄著一堆塑膠恐龍玩具,嘴裡解說著他心中所想象的 ...

雲遊丨紅軍長征過雲南,帶你重走長征路

雲遊丨紅軍長征過雲南,帶你重走長征路
來源:雲南日報 中央紅軍長征,曾兩次轉戰雲南.在雲南境內先後活動28天,途經16個縣,期間橫貫7個地區,行程4700餘里.沿途留下的標語.宣傳讀物,用過的武器和用品.戰鬥過的遺址及紅軍烈士墓等紅色印跡 ...

走!帶你去看看古人眼裡的中國!

走!帶你去看看古人眼裡的中國!
都說讀萬卷書,行萬里路,相信很多人都有著一個遊遍中國的夢想.中華上下五千年的歷史中,有無數文人墨客在中國的版圖上留下了千古絕唱,跟隨這些古詩詞,我們便可以暢遊中國,一覽中華神采. 從西至東依次下降的地 ...

Zilliz 顧鈞:聊聊帶我走出程式設計師中年危機的開源專案
程式設計師的"中年危機"是個老生常談的話題.在焦慮氣氛的烘托下,35 歲儼然成了一個魔咒,也是程式設計師職業發展的分水嶺.本期大咖說直播,InfoQ 邀請到了 Zilliz 合夥人 ...

法國勇士埃菲爾鐵塔高空走扁帶 挑戰極限上演“空中芭蕾”

法國勇士埃菲爾鐵塔高空走扁帶 挑戰極限上演“空中芭蕾”
來源:IC photo 當地時間2021年9月18日,法國巴黎,法國高空行走專家Nathan Paulin挑戰極限,上演高空走扁帶,完成從埃菲爾鐵塔到夏洛宮之間的行走.

走出媽媽帶給我的傷,活出女性精彩

走出媽媽帶給我的傷,活出女性精彩
如果你老擔心自己的身材不好,個子不高,長得不好. 如果你遇到事情好糾結,常常無法感知和表達自己的需要,慾望和情感. 如果假設你總是在迎合討好別人,或者在憤怒中強勢的表達不依賴任何人. 如果你的孩子到了 ...

趙雅芝帶著兒子走機場,同穿牛仔裝不像母子像情侶,這顏值配一臉

趙雅芝帶著兒子走機場,同穿牛仔裝不像母子像情侶,這顏值配一臉
牛仔單品是時尚圈中的常青樹,無論什麼時候都不會過時,其中,牛仔褲和牛仔外套更是潮人們的至愛單品,既能單穿也可以組合穿著,甚至能用來完成某些"情侶裝"的搭配呢."不老女神& ...

唐僧嫁入豪門沒有錢嗎?是被逼走上直播帶貨

唐僧嫁入豪門沒有錢嗎?是被逼走上直播帶貨
說到遲重瑞,想必大家都不陌生吧.因為我們每一個人基本上都看過<西遊記>,就算是過去了幾十年了,到現在為止他依然有著很高的知名度. 想必我們大家都知道他的婚姻,因為他的婚姻一直以來都是備受爭 ...

杜新枝改走煽情路線,帶女兒和老父親先後出鏡,網友評論兩極化

杜新枝改走煽情路線,帶女兒和老父親先後出鏡,網友評論兩極化
錯換人生28年事件仍在進一步地推進當中,至今沒有一個令人信服的結果. 到底是無意中錯換還是人為偷換,這是事情發酵一年多以來大家都好奇和感興趣的一個問題. 自從偷換概念提出以來,杜新枝一直處在輿論的風口 ...