《電子技術應用》
您所在的位置:首頁 > 人工智能 > 業(yè)界動態(tài) > 人工智能人工做——基于特征相似性的安全告警評估方法

人工智能人工做——基于特征相似性的安全告警評估方法

2020-12-01
來源:關鍵基礎設施安全應急響應中心
關鍵詞: 海量告警 人工智能

  摘要:海量告警的篩選問題多年來一直困擾著安全行業(yè)。為了減輕運維人員排查告警的壓力,提高對安全威脅的發(fā)現能力,需要對安全設備產生的告警日志進行進一步的分析,篩選出關鍵的具有高威脅度的告警。本文是AISecOps專題中的一篇,進一步介紹基于特征相似性的安全設備告警評估方法。

  一、背景

  海量告警的篩選問題多年來一直困擾著安全行業(yè)。企業(yè)側的安全設備,例如IPS,WAF等每天產生大量的告警。這些告警遠遠超出了安全運維人員的排查能力。而在這些告警中,真正有威脅的(即代表系統真正被黑客攻擊的)告警所占的比例卻非常小。因此,為了減輕運維人員排查告警的壓力,提高對安全威脅的發(fā)現能力,需要對安全設備產生的告警日志進行進一步的分析,篩選出關鍵的具有高威脅度的告警。之前的文章對基于多維度關聯的告警評估方法進行了闡述,在告警評估過程中存在多種維度可以用來進行關聯。本文以此為基礎,進一步介紹采用對告警中某些特征相似性進行關聯的評估方法。通過關聯告警中的特定的特征,找出“獨特”性較高的告警。這類告警一般具有很高的威脅度,需要管理員進行進一步的排查。

  二、告警特征提取之感

  所謂“獨特”的告警,就是具有某些特殊的特征的告警。因此為了從海量告警中篩選出真正具有高威脅度的告警,運維人員基于告警的特征制定了一系列的篩選策略,例如重點關注高中風險等級的告警、特定防護規(guī)則的告警、敏感業(yè)務系統的告警、惡意源IP觸發(fā)的告警等。但是在真實的運維環(huán)境中,以上的篩選策略取得的效果都很有限。究其原因,主要是因為以上的篩選策略所參考的特征并不能有效描述告警的威脅度。在實際的運維場景中,運維人員在告警排查處置的過程中最關注的部分就是告警的payload。攻擊行為信息包含在告警的payload中。因此為了篩選出具有高威脅度的告警,需要重點考慮payload中包含的特征信息。

  告警的payload中包含著攻擊者所使用的攻擊手法,使用的攻擊工具等特征,例如文件路徑、IP、域名、URL、操作系統命令、腳本函數、SQL語句、系統表名稱等。在實際的網絡環(huán)境中,由于業(yè)務種類,通信協議等不同,告警的payload結構也千變萬化。因此告警的payload是非結構化的文本數據。在現有的工作中,自然語言處理(NLP)技術為非結構化文本數據提供了多種處理方法。通過分詞,Doc2vec等技術,可以將payload轉化為向量化表示。

  在實踐中,以上方法在處理告警的payload數據的過程中往往會失效,所得到的向量化表示仍然無法有效的表征告警的特征。其原因在于,自然語言處理技術無法真正“理解”攻擊者的攻擊意圖和所采用的攻擊技術。也就是說,基于NLP方法得到的告警的向量化表示更多的利用了原始payload的統計特征。這些統計特征不能有效的描述告警中所包含的攻擊技術。因此,在提取特征的過程中要引入專家知識,使得特征提取算法能夠真正“理解”告警。

  三、“人工”提取特征

  在告警特征提取的過程中需要引入大量的安全專家知識,才能夠有效提取出payload的特征。而引入專家知識需要由安全專家提供特征提取的正則式,正所謂人工智能還得人工來做。也就是說,特征提取過程相當于專家知識的引入過程。這一步對后續(xù)的告警評估效果影響巨大。專家知識引入的越多,準確度越高,后續(xù)告警評估的效果越好。

  四、找出“獨特”的告警

  在真實的企業(yè)網絡環(huán)境中,大部分的安全設備告警都是低危告警,真正有威脅的告警所占的比例非常小。低危告警往往是由掃描探測等行為產生。掃描探測一般會采用自動化工具來完成,因此這類工具對不同的主機進行掃描探測過程中所產生的告警往往具有相似的payload特征。而對于真正的攻擊而言,攻擊者為了攻破某一特定的主機,往往會采用一些比較獨特的攻擊技術。這樣這類攻擊所產生的告警,其payload的特征也會比較獨特。因此根據告警payload特征的獨特性可以對告警進行評估。告警特征越獨特,其威脅度也就越高。

  基于以上思路,可以基于特征相似度來對告警進行評估。其總體流程如圖 1所示。

微信圖片_20201201151638.jpg

  圖1 告警評估流程

   特征提取:如前所述,采用正則式匹配的方法提取每一條告警的payload特征,提取以后的特征經過編碼,得到特征向量。

   告警聚合:將告警按照源ip,目的ip,目的端口進行聚合,得到告警序列。每個序列中的告警代表著從一個源ip到一個目標ip攻擊者所采取的攻擊行為。這里可以認為攻擊行為由一系列的特征向量所描述。

  ?相似度分析:對聚合以后的每個告警序列之間進行相似度分析,檢測序列之間的相似度的大小。這里需要選擇一個測度,對任意兩個告警序列進行相似度評估。根據測度找出與其他序列相似度較低的告警序列。這些告警序列中的告警被設定為高危告警。

  在上面的第三步中,需要對告警序列的相似度進行評估。而每一個告警序列由一系列的特征向量組成,而且告警序列的長度各不相同,也就是說告警序列中特征向量的數量各不相同。因此需要一種能夠比較兩個告警序列相似度的方法。一種可行的方法是對于兩個告警序列,分別對其中的特征向量進行相似度比較,記錄特征向量相似度的值,然后取相似度的統計值,例如最小值,中位數,平均值等,作為告警序列的相似度。

  由于圖模型能夠清晰地表征實體之間關聯和相似的關系,因此在具體的告警評估的過程中,可以采用圖模型來輔助告警序列相似度的評估。圖模型由頂點和邊構成。在本問題中,可以將告警序列設定為頂點,然后根據序列的相似度來構建邊。選定一個相似度的閾值,如果用上面的方法計算得到的兩個序列之間的相似度大于該閾值,則在這兩個序列對應的頂點之間建立一條邊。最終所得的圖模型如圖 2所示。

微信圖片_20201201151635.jpg

  圖 2

  圖2所示的圖模型中,每個頂點的度是不相同的,這表示相應的告警序列之間相似性的差異。在實際的企業(yè)內網告警數據生成的圖中,會有很多孤立的頂點,也就是度為0的頂點。這些頂點對應的告警序列與其他的序列的相似度非常低,因此可以認為這些序列中包含的告警具有更高的威脅度。另外,度比較低的頂點,其對應的告警序列中的告警同樣具有較高的威脅度。通過以上方法,即可以篩選出具有較高威脅度的告警。

  采用以上的方法對某次公司內部攻防演練中安全設備所產生的共2300萬條告警進行評估。所得到的評估結果的top10中真正的高危告警有九條,如所示。

微信圖片_20201201151633.jpg

  五、總結

  基于相似度的告警評估方法給安全設備告警的篩選問題提供了一種新的思路。從實際的企業(yè)內網環(huán)境測試結果來看,該方法可以有效的找出高危的告警。該方法比現有的方法效果好,一個主要原因是在基于正則式提取告警payload特征的過程中引入了大量的專家知識,使得后面建立的模型可以對告警有一定的“理解”。但是引入專家知識是一把雙刃劍。如果專家知識不夠全面或者不夠準確,該方法的評估準確率也會降低。因此,該方法輸出的高危告警需要經過安全專家進一步的研判,根據研判的結果進一步調整優(yōu)化特征提取正則式,提高特征提取的準確度,進而提高評估算法的性能。也就是說,該方法需要一個持續(xù)運維的過程。隨著專家知識不斷地引入與完善,方法的評估效果會不斷得到提升。


本站內容除特別聲明的原創(chuàng)文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久久女女女女999久久| 欧美日韩精品久久| 9l国产精品久久久久麻豆| 久久国产婷婷国产香蕉| 国产精品99久久99久久久二8 | 亚洲男人第一av网站| 99精品视频网| 亚洲毛片在线免费观看| 91久久久久| 亚洲欧洲日产国码二区| 亚洲国产日韩一级| 亚洲人成人一区二区在线观看| 亚洲国产精品一区二区www在线| 欧美在线一级视频| 久久激情久久| 亚洲国产婷婷香蕉久久久久久| 亚洲夫妻自拍| 亚洲卡通欧美制服中文| 99国产精品久久久久久久久久| 亚洲看片一区| 亚洲午夜伦理| 午夜精品成人在线| 久久国产福利| 麻豆久久精品| 欧美久久影院| 国产精品二区影院| 国产精品性做久久久久久| 国产亚洲福利社区一区| 影音先锋亚洲精品| 亚洲高清视频在线观看| 亚洲日本成人网| 中国亚洲黄色| 欧美在线|欧美| 91久久线看在观草草青青| 99国内精品久久久久久久软件| 亚洲一区二区视频在线| 欧美在线综合视频| 欧美v亚洲v综合ⅴ国产v| 欧美日韩成人网| 国产精品天美传媒入口| 今天的高清视频免费播放成人| 91久久精品国产91性色| 亚洲视频在线一区| 久久精品亚洲一区二区| 一本大道久久精品懂色aⅴ| 亚洲主播在线| 久久久免费精品| 欧美日韩大片| 国产欧美日韩视频在线观看 | 欧美性猛交xxxx乱大交蜜桃| 国产欧美 在线欧美| 在线观看亚洲视频| 一级日韩一区在线观看| 欧美在线观看视频| 在线视频精品一区| 久久久999精品| 欧美日韩一视频区二区| 国产日韩欧美91| 亚洲欧洲一区二区天堂久久 | 欧美一级午夜免费电影| 欧美.www| 国产伦精品免费视频| 亚洲第一精品夜夜躁人人躁 | 亚洲制服av| 亚洲欧洲日本在线| 香蕉av777xxx色综合一区| 免费欧美在线视频| 国产欧美精品一区二区三区介绍| 亚洲高清在线播放| 亚洲欧美日韩一区| 亚洲精品视频一区| 欧美中文字幕在线观看| 欧美精品免费在线观看| 国产一区二区三区黄视频| a4yy欧美一区二区三区| 亚洲国产精品久久久久婷婷884| 亚洲中字黄色| 欧美精品久久久久久| 国产在线拍偷自揄拍精品| 一区二区三区国产在线| 亚洲精品一区二区三区福利| 欧美在线观看网址综合| 欧美日韩三级电影在线| 在线观看91精品国产入口| 亚洲免费视频观看| 在线视频日韩精品| 麻豆精品视频在线观看视频| 国产欧美视频一区二区三区| 一本一本a久久| 亚洲乱码日产精品bd| 久久免费视频在线观看| 国产精品中文字幕在线观看| 亚洲看片网站| 亚洲人成人99网站| 久久亚洲精品一区二区| 国产精品永久免费在线| 99综合电影在线视频| 亚洲剧情一区二区| 牛牛影视久久网| 黄色精品免费| 久久成人精品视频| 欧美一区2区三区4区公司二百| 欧美日韩在线播放三区四区| 亚洲国产cao| 亚洲七七久久综合桃花剧情介绍| 久久成人一区| 国产精品影音先锋| 亚洲欧美日韩精品久久奇米色影视| 亚洲视频免费在线| 欧美日韩ab片| 亚洲精品四区| 日韩一级精品| 欧美激情中文字幕乱码免费| 一区二区视频欧美| 亚洲二区视频在线| 看欧美日韩国产| 在线观看精品| 亚洲精品九九| 欧美国产综合视频| 亚洲国产日韩精品| 99这里只有久久精品视频| 欧美激情第9页| 最新日韩在线| 在线视频日韩精品| 欧美视频一区二区三区在线观看 | 在线播放豆国产99亚洲| 久久精品国产一区二区电影| 久久精品中文字幕免费mv| 国产日韩欧美一区在线 | 亚洲欧洲视频在线| 欧美激情综合| 一本色道久久综合亚洲精品高清| 亚洲一区精品视频| 国产乱码精品| 欧美一区二区三区在线视频| 久久嫩草精品久久久久| 136国产福利精品导航| 亚洲精品女av网站| 欧美日韩国产成人在线观看| 9i看片成人免费高清| 午夜视频在线观看一区二区三区| 国产免费成人在线视频| 欧美在线影院| 欧美寡妇偷汉性猛交| 99re热这里只有精品免费视频| 国产精品99久久不卡二区| 欧美色一级片| 亚洲欧美日韩一区二区三区在线观看 | 国产精品久久久久久av下载红粉| 亚洲免费在线电影| 久久精品av麻豆的观看方式 | 亚洲破处大片| 亚洲在线一区二区| 国产一区二区三区视频在线观看| 亚洲福利专区| 欧美日韩激情网| 亚洲一区二区精品视频| 久久久久久日产精品| 亚洲电影在线免费观看| 正在播放日韩| 国产视频在线一区二区| 亚洲日本在线观看| 国产精品国产自产拍高清av王其| 亚洲欧美国产高清| 老司机午夜精品视频| 亚洲最新合集| 久久久爽爽爽美女图片| 亚洲欧洲日本mm| 欧美影院在线播放| 亚洲国产精品成人一区二区| 亚洲小视频在线| 狠狠色丁香婷婷综合| 亚洲视频一区二区免费在线观看| 国产亚洲精品综合一区91| 99国产精品久久久| 国产午夜久久| 99国内精品久久久久久久软件| 国产欧美精品一区aⅴ影院| 亚洲三级视频| 国产人成精品一区二区三| 亚洲理论电影网| 国产色综合网| 夜夜嗨av一区二区三区| 国产综合视频在线观看| 亚洲婷婷综合久久一本伊一区| 国产综合精品| 亚洲欧美日韩另类精品一区二区三区| 一区二区在线免费观看| 亚洲欧美视频| 亚洲精品在线免费观看视频| 久久精品国产亚洲一区二区| 一本色道久久加勒比精品| 看片网站欧美日韩| 亚洲欧美一区二区激情| 欧美另类极品videosbest最新版本| 香蕉国产精品偷在线观看不卡| 欧美精品999| 亚洲国产91精品在线观看| 国产精品综合网站| 亚洲一区二区三区色|