摘要
本发明属于异常检测领域,公开了一种基于因果图对齐分析的APT攻击过程持续挖掘检测方法,包括构建起源图;构建攻击查询图;攻击过程检测;攻击警报;持续检测。通过构建反映真实系统行为的起源图Gp,并将已知威胁情报建模为查询图Gq,利用图同构性分析两者之间的匹配程度,可以高精度地检测出APT攻击过程,避免了传统基于模式匹配的方法的高漏报和高误报问题,大幅提高了检测的准确性。
技术关键词
网络威胁情报
节点
实体
审计日志数据
语义
种子
内核
内存
真实系统
关系
模式匹配
警报
事件流
操作系统
批量
标记
阶段
进程