网络威胁感知与溯源【上】:NSSA
花开蜂蝶绕绕残酒渐消
包含ai整理内容
Intro
基本概念
NSSA属于NSA的一部分,也存在词语混用现象
态势感知
定义:在一定时间和空间内对环境因素的获取、理解和对未来短期的预测
三级模型:
- 态势识别(一级):感知环境中的要素
- 态势理解(二级):综合理解当前环境
- 态势预测(三级):预测环境未来状态
网络态势感知(NSA)
定义:
- 网络态势:网络连接行为的实时状态以及状态的突发和变异的趋势
- 网络态势感知(NSA):通过收集、分析网络中的各类数据(流量、日志、告警等),实时掌握网络的运行状态、安全威胁分布与发展趋势,为安全决策提供全面精准的信息支撑
分层架构:数据感知层 → 分析理解层 → 态势呈现层 → 响应决策层
网络安全态势感知(NSSA)
定义:利用数据融合、数据挖掘、智能分析和可视化等技术,分析并理解网络环境的安全状况和发展趋势,支撑网络安全决策。
目的:了解网络的状态、受攻击情况、攻击来源以及哪些服务易受攻击,掌握安全状态和趋势,做好防范准备,制定有预见性的应急预案。
技术组成:安全元素感知 → 安全态势预测 → 态势综合分析(态势分析算法、基于模型的安全态势预测、安全态势综合呈现)
与实体态势感知的区别:
- 实体态势感知依赖特定硬件传感器和信号处理技术
- 网络空间态势感知依赖IDS、日志文件传感器、反病毒系统、防火墙等网络传感器
网络态势感知(NSA)
定位
网络通信分为三个层次
| 层次 | 描述 | 对应OSI模型 |
|---|---|---|
| 承载层 | 由网络终端、网络设备(如路由器)和连接介质(如光纤)组成,TCP/IP保证互连互通 | 第1-4层 |
| 应用层 | 完全开放的共享环境,体现个性化的”公平”使用,用户可自行开发私有协议封装在标准协议中传输 | 第5-7层 |
| 行为层 | 处于7层以上的虚拟层,用户行为的多样性和利益驱动是互联网繁荣的因素,也是安全威胁的主要来源 | 虚拟层 |
在针对网络安全的研究中,对承载层可以通过已知的数学模型和先验知识进行评估(标准化),但是这种方法对应用层和行为层难以奏效(应用层:私有协议的泛滥,行为层:人的不可建模性)。而网络态势感知是目前研究应用层安全的主要方法
三个阶段
第一阶段——信息提取:
- 行为感知:从信息流中捕捉端到端对偶的并发连接
- 协议感知:从信息包中识别深层的私有协议和应用类型(白名单或黑名单)
- 异动感知:新的行为和未知的应用协议(灰名单)
- 统计感知:超出安全基线的非常态行为
第二阶段——识别(多模式匹配):
- 单个连接行为与并发连接的匹配
- 私有协议与指纹/特征库的匹配
- 并发流占用资源与网络共享资源匹配
- 突发访问量与终端容量匹配
- 多维关联匹配的结果即是态势
第三阶段——评估和预测:
- 将态势与”安全阈度”比较,启动即时处置
- 深层内容挖掘(文字、图像、语音)采用离线方式
正向计算和逆向解析
区分:分析方法。正向计算使用先验知识、预定模式;逆向解析实时感知网络的实际态势,不依赖预定义的模式。
表现:
| 正向计算 | 逆向解析 |
|---|---|
| 抽象(以数学模型为基础) | 实际(实时网络态势感知和认知) |
| 宏观(以整合采样数据为依据) | 微观(深度流分析和数据包分析) |
| 概括(以平均的概率为原理) | 精准(检测每一个流和数据包头) |
| 人为(以先验知识为推理) | 客观(求异和积累) |
| 延时(以事后分析为导向) | 即时(对黑、白、灰名单的处置) |
| 静态(以相对固定匹配为模式) | 动态(可灵活配置和动态扩展) |
深度包检测(DPI)
并发连接会话的实时态势解析深度包检测(DPI)。是逆向解析的关键实现技术
| 维度 | 内容 |
|---|---|
| 协议深度 | 对被封装在标准应用协议中的私有协议检测和识别 |
| 检测深度 | 为完成一次识别可能需要对多个IP数据包的检测,并发会话处理能力保证包关联的完整性和一致性 |
| 识别深度 | 协议的多种版本各有不同的指纹,需识别所有版本(如迅雷有至少十二种版本 |
网络安全态势感知(NSSA)
| 环节 | 核心任务 | 关键技术 |
|---|---|---|
| 1. 数据采集与感知 | 从网络中获取原始数据:流量、日志、告警、资产信息 | DPI(深度包检测)、并发连接处理、协议逆向解析、正向计算/逆向解析方法、网络分层观 |
| 2. 要素融合与归一化 | 清洗、对齐、消歧多源异构数据,形成统一安全信息 | 数据层(清洗/集成/变换/归约)、特征层(聚类/关联)、决策层(贝叶斯/D-S证据/决策树/知识融合)、JDL模型、Dasarathy分类法 |
| 3. 态势分析与评估 | 将融合信息映射为量化的安全态势值 | 层次分析法(AHP)、贝叶斯网络、D-S证据理论、大模型方法(GraphRAG、SecOps Agent) |
| 4. 态势预测 | 基于历史态势序列预测未来趋势 | 时间序列分析(ARIMA)、马尔科夫/HMM、RNN/LSTM、机器学习方法、大模型推演(攻击路径概率推演、红蓝对抗仿真) |
| 5. 图谱构建与推理 | 构建安全知识图谱,关联多源实体,推理隐含关系 | 实体/关系/属性抽取、知识表示(RDF/OWL)、知识融合与对齐、知识推理(逻辑/图模型/表示学习)、网络安全本体模型 |
| 6. 可视化呈现 | 将抽象态势信息转化为图形化交互界面 | InfoGraphics、科学可视化、信息可视化、可视分析(D3.js/Echarts/Gephi等)、隐藏模式发现、异常/关联/趋势发现 |
| 7. 安全决策与响应 | 基于态势结论做出安全决策,触发处置行动 | OODA决策循环 |
主要研究意义、方向和现状
面临的威胁形势
- 攻击面不断扩大:传统IT、供应链、工业控制、公有云/私有云、BYOD/IoT、线上线下融合
- 攻击成本降低:商业军火、军火失窃、黑产大数据、僵尸网络与劫持利用、比特币结算
- 攻击方式立体:电磁手段与网络手段融合、威胁情报反用、供应链预制、信息流劫持
- 传统安全防护技术力不从心
学术界主要研究方向
11个研究方向:网络安全流量透视、安全异常发现、安全事件发掘、安全态势评估、态势要素融合分析、安全态势预测、安全态势可视化分析、安全博弈决策、态势感知人机交互、态势感知应用框架模型、工控/应急/军事等领域态势感知
网络空间态势感知模型
JDL数据融合模型
- JDL(Joint Director’s of Laboratory)模型,Llinas, Hall, White提出(1992)
- 五级模型:
- Level 0(次目标数据评估):数据预处理,偏差修正,时空对齐
- Level 1(目标评估):目标区分、追踪、属性获取,精准识别
- Level 2(态势评估):构建整体态势认知
- Level 3(影响评估):预测事件走向、目标意图
- Level 4(过程优化):监控数据融合流程性能,优化系统运行效率
- 自底向上,数据驱动;大多数工作集中在0/1/4级
OODA决策模型
- Observation → Orientation → Decision → Action
- 信息战领域概念,分析者的OODA循环比攻击者快,则可”进入”对方循环,占据优势
Endsley态势感知模型
- M. Endsley(1995)提出,从网络状况认知角度
- 三级:感知 → 理解 → 预测(自上而下,目标驱动)
Tim Bass态势感知模型
- 基于传感器信息融合
- 数据 → 信息 → 知识三个层面
- 输入:入侵检测传感器信息 → 第0层(数据预处理)→ 第1层(感知对象刻画)→ 第2层(态势刻画)→ 第3层(威胁评估)→ 输出:入侵检测知识
网络空间态势感知性能和有效度量
数据信息比(DIR)
- 用户面临的困难:数据巨大缺乏背景、必须依赖专业经验理解、必须进行思维加工(融合/评价/推断)
- DIR用于衡量用户所获得”信息”的总体简化情况,在相对较高层面上有指导性
置信度
- 衡量系统检测出真正攻击轨迹(对攻击的假设)的效果
- 攻击轨迹分为三类:已知攻击轨迹、检测到的攻击轨迹、正确检测到的攻击轨迹
纯度
- 表明正确检测到的攻击质量,调查证据在攻击轨迹中的关联和聚合程度
费效比
- 系统发现”重要或关键”攻击轨迹的能力(相对于成本)
攻击分值
- “令人感兴趣的活动(AOI)分值”的较新版本
- 实际攻击在优先级排序表上的位置越低,需花费越多无用功
时效性
- 系统在时间要求内在特定领域作出响应的能力
安全态势要素融合
将来自多源、异构、多维的网络安全数据(告警、日志、流量、漏洞等),通过数据层清洗对齐、特征层聚类关联、决策层证据合成 ,消除不一致与冲突,形成统一的、可支撑后续态势分析的高质量安全信息。
安全态势要素融合技术分类方法
Whyte的基于数据源关系分类
- 互补式:不同来源的数据相互补充
- 冗余式:多源数据交叉验证
- 合作式:多源数据协同分析
Dasarathy的基于输入输出分类
| 类型 | 输入 → 输出 |
|---|---|
| 数据进-数据出(DAI-DAO) | 原始数据 → 处理后的数据 |
| 数据进-特征出(DAI-FEO) | 原始数据 → 提取的特征 |
| 特征进-特征出(FEI-FEO) | 特征 → 优化后的特征 |
| 特征进-决策出(FEI-DEO) | 特征 → 决策结果 |
| 决策进-决策出(DEI-DEO) | 多个决策 → 融合决策 |
JDL数据融合模型
由美国国防部数据融合联合指挥实验室提出
- 分层融合架构:信号/数据级 → 特征级 → 决策级
安全态势要素融合主要技术
数据层处理技术
数据清洗(Data Cleaning):
- 填充缺失数据:使用属性均值、同类样本均值、全局常量、最可能的值等
- 消除噪音数据
- 去除外部无关数据
- 确保一致性
数据集成(Data Integration):
- 集成多源数据集和数据文件
- 核心问题:模式集成和对象匹配问题、冗余问题、元组重复、数据值冲突的检测与处理
- 方法:分箱方法(等深/等宽/最小熵)、聚类方法(K-means/分层聚类/DBSCAN)、回归分析方法(SVM/神经网络/决策树)
数据变换(Data Transformation):
- 光滑(去噪)、聚集(汇总)、数据泛化(概念分层)、规范化(缩放到特定区间)、属性构造
数据归约(Data Reduction):
- 在不破坏数据完整性的前提下,使用更小规模的子集进行融合
- 维度归约:小波变换、PCA主成分分析、特征选取
- 数值压缩:回归分析、采样、数据压缩
- 离散化、概念分层
特征层处理技术
聚类:
- 将对象集合分组成由相似对象组成的多个类或簇
- 聚类算法要求:可扩展性、处理不同类型属性、发现任意形状的聚类、处理噪声、输入参数最少、高维问题等
- K-Means(划分式):通过距离度量(欧氏距离、曼哈顿距离、闵可夫斯基距离、切比雪夫距离)迭代聚类
- DBSCAN(基于密度):从核心对象扩展,密度可达的对象形成一个聚类;阈值设置关键——过大导致分割,过小导致合并
- 基于模型的聚类:EM统计算法、COBWEB概念聚类、SOM自组织特征图
关联分析:
- 从数据集中识别频繁出现的属性值集(频繁项集),创建关联规则
- 两步过程:发现频繁项集 → 生成关联规则
- 经典算法:Apriori、DHP、FP-Growth、ECLAT、COFI、MAFIA、GenMax
决策层处理技术
贝叶斯方法:
- 提供计算假设概率的方法
- 优势:独特的不确定性知识表达、丰富的概率表达能力、综合先验知识的增量学习特性
- 贝叶斯网络:有向无环图,表示变量间概率依赖关系
- 包含:先验概率P(h)、P(D)、P(D|h);后验概率P(h|D);条件概率表CPT
D-S证据理论:
- 满足比Bayes概率理论更弱的条件(不必满足概率可加性)
- 具有直接表达”不确定”和”不知道”的能力
- 核心:Dempster合成规则,将多个独立证据源组合为新证据
- 优势:不需要精确了解概率分布,形式灵活,可与模糊逻辑、神经网络、专家系统结合
- 缺点:证据需独立、合成规则理论基础有争议、计算上存在指数爆炸风险
决策树方法:
- 选择最有分类标识能力的属性作为决策节点
- 根据属性值划分子集,直到满足三个条件之一:子集元组属于同一类、遍历所有决策属性、剩余属性取值完全相同
- 剪枝策略:基于代价复杂度、悲观修剪、最小描述长度修剪
- 先剪枝(Pre-pruning)vs 后剪枝(Post-pruning)
知识融合与推理方法:
- 知识融合:将多个数据源抽取的知识进行融合
- 模式匹配:寻找本体中属性和概念的对应关系(启发式、概率、基于图、基于学习、基于推理)
- 实例匹配:评估异构知识源之间实例对的相似度
- 知识推理:基于符号的推理(经典逻辑及其变异)和基于统计的推理(关系机器学习)
网络安全态势分析与评估
数学本质
- 态势评估、态势预测、态势可视化是网络安全态势感知的核心环节
- 本质:态势因子集合到态势集合的映射
- 即在融合各安全信息并简单处理的基础上,通过数学方法或模型,得到对当前网络安全状态的整体描述
分类方法
分类方法一(哈工大-李志东-2012)
按评估侧重点:风险评估 vs 威胁评估
按实时性:静态评估 vs 动态评估
按形式:定性评估 vs 定量评估
按理论技术基础(三类):
| 方法类别 | 核心思想 |
|---|---|
| 基于数学模型的方法 | 构造从安全指标集合到安全态势的映射,归结为多属性聚集计算或多指标综合评价问题,能给出明确的数学表达式和确定性结果 |
| 基于知识推理的方法 | 凭借专家知识经验建立评估模型,通过逻辑推理评估安全态势。细分为基于产生式规则的推理(模糊推理)、基于图模型的推理(贝叶斯网络、马尔可夫过程)和基于证据理论的推理 |
| 基于模式分类的方法 | 将安全要素视为模式属性、态势值视为模式类别/分类器输出,先训练构建模型,再按模式分类思想评估 |
分类方法二(东南大学-龚俭-2016)
- 将网络安全态势分为:态势觉察、态势理解和态势投射(态势评估)
- 研究方法三类:
- 知识推理方法:基于图模型推理(贝叶斯网络、模糊认知图FCM)、基于证据理论推理(D-S证据推理)
- 统计分析方法:权重分析法、层次分析法(AHP),关键是求得态势要素的重要性权值
- 灰度理论方法:以”部分信息已知、部分信息未知的小样本、贫信息”的不确定性系统为研究对象
评估方法
实际应用中的数学模型方法
- 研究报警的整体时序特征,寻找特定网络的受攻击特征、攻击爆发程度、周期性
- 多采用网络流量分析技术,发现流量变化趋势和突变
- 方法包括:分类统计、过滤、分析、TopN排序、模式匹配
- 缺点:网络安全具有突发性和快速变化特点,这些方法准确性较低,不能给出深层次结果
层次分析法(AHP)
- T.L.Saaty于20世纪70年代提出
- 思路:将问题层次化,分解为不同组成因素,按相互关联影响及隶属关系形成多层次分析结构模型
- 方法:引入1-9比率标度方法,写成判断矩阵,计算最大特征根及对应特征向量,得出相对重要性权值
- 应用:网络中各种要素的重要程度和被关注程度排序问题
- 指标选取:需综合考虑不同层次(宏观网络/局部网络/主机/服务/攻击漏洞)、不同信息来源(流量/报警/日志/静态配置)和不同需求(普通用户/管理者/维护者)
- 三个指标体系:不同层次的网络安全指标、针对不同使用对象的指标、使用不同检测/监控手段的指标
贝叶斯方法
- 定义:贝叶斯网络是概率分析和图论结合的产物,是一种有向图模型,用于不确定性知识的表达和推理
- 思路:给定贝叶斯网络所有事件(节点)联合概率分布,理论上能回答所有推理问题
- 三种推理方式:
- 因果推理(由因推果):已知安全态势数据和威胁概率关系,判断发生某威胁的可能
- 诊断推理(由果推因):结合系统安全报警,反推问题由什么隐患引起
- 支持推理:提供解释支持现象
- 态势计算应用:
- 构建多种安全态势指标:综合安全态势、主机安全态势、攻击威胁安全态势、病毒疫情安全态势、网络安全态势等级
- 通过测试数据训练,确定每个指标关于安全态势等级的条件概率
- 采用最大似然估计(MLE)计算节点CPD参数
D-S证据理论
- 由Dempster和Shafer提出,是进行不确定性推理的重要方法
- 强调事物客观性,也强调人类对事物估计的主观性
- 优点:处理不确定性和无知性的区别,给出信息的信任测度和似然测度,具有怀疑能力
- 缺点:证据需独立(不易满足)、合成理论基础有争议、计算有潜在指数爆炸
- 应用过程:建立证据和命题间逻辑关系 → 确定基本概率分配 → 使用证据合成规则合成 → 送到决策逻辑判断 → 置信度超阈值即认为命题成立
- 克服了用概率描述不确定性的不足,当先验概率难以获得时较概率论更有效
- 形式灵活:可与模糊逻辑、神经网络、专家系统相结合
大模型方法(新趋势)
- 态势评估进化为基于多模态大模型(Multimodal LLMs)与RAG的深度认知过程
- 全域数据语义化:利用大模型NLU能力,将异构安全数据统一转化为高维向量表示
- 动态知识图谱构建:通过GraphRAG技术实时提取实体及关系,自动关联看似无关的事件
- 智能归因与定级:部署SecOps Agents,模拟分析师思维链进行多步推理,给出带置信度评分的评估结论
网络安全态势预测方法
时间序列预测法
- 定义:将预测目标的历史数据按时间顺序排列成时间序列,分析随时间变化趋势,外推预测未来值
- 核心思想:将影响预测目标的一切因素都由”时间”综合描述
- 分类:确定性时间序列预测法和随机时间序列预测法
- 三种变化形式:趋势变动(持续上升/下降/平稳)、周期变动(按固定周期波动)、随机变动(偶然因素导致的不规则波动)
马尔科夫与隐马尔科夫预测算法
马尔科夫预测:
- 基本原则:状态转移概率仅依据紧接的前一种状态推算,与原始状态和此前过程无关(无后效性)
- 转移概率矩阵:所有状态转移概率的排列
- 应用案例(攻击变化预测):①调查不同攻击行为占比 → ②调查攻击者行为变动情况,得出转移概率矩阵 → ③计算下一步攻击占有率 → ④计算稳定后的攻击占有率
隐马尔可夫模型(HMM):
- 状态不完全可见,但受状态影响的变量可见
- 三个要素:隐含状态x、可观察输出y、状态转换概率a、输出概率b
ARIMA时序分析算法
- 全称:自回归移动平均模型(Autoregressive Integrated Moving Average Model)
- 统计模型中最常见的时序预测模型
- 发展历程:1927年Yule提出AR模型 → 1931年Walker建立MA和ARMA模型 → 20世纪60年代Burg提出最大熵谱估计 → 70年代Box-Jenkins方法
基本流程:
- 数据可视化,识别平稳性
- 对非平稳数据做差分,得到平稳序列
- 建立合适模型(AR/MA/ARMA)
- 参数估计(常用最小二乘法)
- 假设检验(判断残差序列是否为白噪声)
- 利用已通过检验的模型进行预测
参数确定:
- d(差分阶数):通过ADF检验确定平稳性,一般不超过2次
- p(自回归项数)、q(滑动平均项数):使用auto.arima()自动获取或通过ACF/PACF图观察确定
- AIC和BIC值最小的那组为理想阶数
模型检验:残差图检查、ACF自相关性检测、Ljung-Box测试(P-value>0.05说明残差为高斯白噪声)
机器学习分析算法
应用流程:特征选择/降维 → 模型选择 → 模型验证/优化 → 模型部署
| 算法 | 思想 | 效果 |
|---|---|---|
| 人工神经网络 | 利用典型攻击行为训练分类引擎 | 可准确检出已知攻击,受样本质量影响大 |
| 支持向量机(SVM) | 由正常与异常序列训练得到支持向量与参数 | 小样本高检测率,复杂攻击效果一般 |
| 遗传算法 | 分析网络数据集进行适应度评价生成规则集 | 考虑信息全面,但易早熟,效果不稳定 |
| 时间序列分析法 | 通过前N个态势值预测后M个态势值 | 可操作性强,对非线性、非正态分布效果不理想 |
RNN与LSTM预测算法
RNN(递归神经网络):
- 每次隐含层计算结果与当前输入及上一次隐含层结果相关,具备记忆能力
- 局限:长期记忆需关联前n次计算,计算量呈指数式增长
LSTM(长短期记忆):
- RNN的变型,通过添加阀门节点解决长期记忆问题
- 三类阀门:遗忘阀门(forget gate)、输入阀门(input gate)、输出阀门(output gate)
- 阀门通过sigmoid函数判断记忆态是否达到阈值加入计算
应用案例(预测攻击数量):
- 步骤一:将数据正则化,设定训练/测试数据比例
- 步骤二:建立LSTM模型(输入层→隐藏层4个LSTM cell→输出层)
- 步骤三:训练与预测
- 步骤四:计算误差(RMSE)
预测算法选取规则
- 没有单一方法适用所有数据集
- 需综合考虑:精确度、训练时间、鲁棒性、可解释性、可扩展性
大模型预测方法(新趋势)
- 攻击路径概率推演:利用MITRE ATT&CK知识库和因果推理引擎,生成多种”What-if Scenarios”
- 红蓝对抗智能体仿真:在数字孪生环境中自动扮演红队/蓝队,通过大量快速仿真预判薄弱环节
- 动态风险热力图生成:结合Transformer时序预测,实时生成未来风险分布热力图,量化业务中断时间和数据泄露规模
安全态势图谱构建与推理
网络安全态势感知需要知识图谱

传统方法的局限
- 安全态势要素的考虑不够全面:IDS警报等单一要素只能部分反映网络安全状态
- 安全要素概念和指标定义过于抽象:宽泛抽象的定义导致本体的实用性和可操作性较差
- 安全态势要素过于离散:海量、多维度、异构的态势数据长期单独处理,缺乏信息协作与共享
知识图谱的价值
- 面向网络安全态势感知的知识图谱能够统一表示代表性强、语义丰富的安全态势要素
- 通过分类和提取构建基于本体的网络安全态势要素知识库模型
- 可实现态势信息的表达、共享和复用,提升网络入侵和检测能力
“确定性”的态势研判
- 传统基于各种预测算法的态势预测方法准确性差,需要向”确定性”研判演变
- 确定性:攻击已经发生或已处于实施过程当中
- 包括基于特征已知的攻击事件进行影响度研判和预测,以及对特征未知攻击事件的深度识别
知识图谱构建技术
知识图谱组成
- 本体层(Ontology):概念、子类、属性关系
- 实例层(Instance):实例、属性值
- 实体三元组:(实体1, 关系, 实体2)
技术架构
知识获取:
- 结构化数据:D2R转换 → RDF三元组
- 半结构化数据:包装器 → 多元组事件
- 文本数据:信息抽取 → 知识单元
- 链接数据:图映射
知识抽取三要素:
- 实体抽取(NER,命名实体识别)
- 基于规则与词典的方法
- 基于统计机器学习的方法
- 面向开放域的抽取方法
- 关系抽取
- 基于模式匹配的方法
- 基于统计机器学习的方法
- 面向开放域的抽取方法
- 属性抽取
- 基于规则和启发式的方法
- 基于数据挖掘的方法
知识表示
- 基于语义网:RDF(资源描述框架)、OWL(Web本体语言)、SPARQL(RDF查询语言)、Json-LD
- 其他表示法:谓词逻辑、产生式、框架、语义逻辑、面向对象、基于本体、基于关系模式、基于模糊逻辑、基于Petri网等
- 描述逻辑(DL):用于知识表示的逻辑语言,描述概念分类及其关系,要素为概念(concept)、属性(role)、个体(individual)
知识融合
- 实体对齐:消除异构数据中实体冲突、指向不明、多重指代等不一致性问题
- 成对实体对齐方法(传统概率模型、机器学习)
- 局部集体实体对齐方法
- 全局集体实体对齐方法(相似性传播、概率模型)
- 知识加工:本体构建、知识推理、质量评估
- 知识更新:持续维护和更新知识库
知识推理
- 目的:从已有实体关系数据出发,建立实体间新关联,拓展和丰富知识网络
- 方法分类:
- 基于逻辑的推理:一阶谓词逻辑、描述逻辑及规则
- 基于图模型的推理:路径随机游走、路径排序
- 基于表示学习的推理:翻译模型、语义匹配模型
知识存储
- RDF三元组存储
- 图数据库存储(如Neo4j)
- 关系型数据库存储
网络安全态势感知本体模型
本体模型层次
- 顶层本体:定义通用概念框架
- 应用本体:面向具体安全场景
原子本体类型
- 网络环境本体:网络拓扑、设备、服务等
- 漏洞本体:CVE、CVSS评分、漏洞类型
- 攻击本体:攻击类型、攻击链、TTPs
- 安全事件本体:告警、日志、事件关联
- 人员组织本体:攻击者、受害者、安全团队
本体构建方法
- 自顶向下:专家手工编辑形成数据模式
- 自底向上:基于现有标准转换或从高质量数据源映射
网络安全态势感知图谱应用
攻击者画像
- 提取攻击者特征,构建攻击者画像
- 包括攻击手法、目标偏好、基础设施等
团伙发现
- 基于攻击特征相似度进行团伙聚类
- 发现关联攻击组织
关系推理
- 推断攻击者之间的潜在关系
- 发现攻击基础设施关联
攻击溯源与归因
- 基于知识图谱进行攻击路径还原
- 关联攻击事件与攻击组织
溯源图(Provenance Graph)应用
- 构建系统级因果关系图
- 结合知识图谱进行APT检测
威胁预警(UCO)
- 基于知识图谱实现统一网络安全本体(Unified Cybersecurity Ontology)
- 威胁情报与态势关联预警
网络安全态势可视化
什么是安全态势可视化
- 将复杂、抽象的安全数据和态势信息转化为直观的图形化表示
- 支撑安全分析、决策和响应
可视化分类
| 类型 | 英文 | 起源时间 | 核心特征 |
|---|---|---|---|
| 信息图 | InfoGraphics | 19世纪 | 信息的视觉化表达,具有创造性、趣味性,广泛应用于新闻传媒、科技视觉化、教育、IT等领域 |
| 科学可视化 | Scientific Visualization | 1987年 | 1987年美国NSF报告首次提出,利用计算机图形学处理大规模科学数值模型(生物、医学、气象等) |
| 信息可视化 | Information Visualization | 1989年 | Stuart Card等人创造,从数据中提取信息并通过图形化方式表达,利用人类视觉能力辅以交互手段,揭示数据中隐含信息 |
| 可视分析 | Visual Analytics | 2005年 | 美国可视化与分析中心提出,通过交互可视界面进行分析、推理和决策的交叉学科,涉及计算机图形学、人机交互、感知和认知等 |
Stuart Card信息可视化模型
- 四个阶段:原始数据 → 数据表 → 可视化结构 → 视图
- 三类变换:数据变换 → 可视化映射 → 视图变换
- 用户通过人机交互针对特定任务与可视化流程交互
安全态势可视化理论基础
数据可视化流水线
- 数据获取 → 数据预处理 → 数据映射 → 渲染呈现
- 每个环节的可视化编码与交互
大数据可视分析技术
- 渐进式可视分析
- 沉浸式可视分析
- 多视图可视分析
交互技术
- 缩放、平移、旋转
- 刷选(Brush)、联动(Link)
- 聚焦+上下文(Focus+Context)
- 细节按需(Details on Demand)
国家级态势感知平台技术分析
美国态势感知能力现状
能力体系
- 从政府到军方、从情报机构到产业界,形成多层次的态势感知能力体系
- 代表性能力:全球范围的信息收集、网络空间地图测绘、威胁预警、攻击溯源
关键项目
- 爱因斯坦计划(EINSTEIN):联邦政府网络安全监测与防御
- 藏宝图计划(TreasureMap):全球网络空间态势感知
- X计划(Plan X):网络空间作战平台
- SHINE计划:本土关键基础设施安全态势感知
- CSAAC/BDP:基于大数据的态势分析能力