网络威胁感知与溯源【上】:NSSA

花开蜂蝶绕绕残酒渐消

包含ai整理内容

Intro

基本概念

NSSA属于NSA的一部分,也存在词语混用现象

态势感知

定义:在一定时间和空间内对环境因素的获取理解和对未来短期的预测

三级模型

  • 态势识别(一级):感知环境中的要素
  • 态势理解(二级):综合理解当前环境
  • 态势预测(三级):预测环境未来状态

网络态势感知(NSA)

定义

  • 网络态势:网络连接行为的实时状态以及状态的突发和变异的趋势
  • 网络态势感知(NSA):通过收集、分析网络中的各类数据(流量、日志、告警等),实时掌握网络的运行状态、安全威胁分布与发展趋势,为安全决策提供全面精准的信息支撑

分层架构:数据感知层 → 分析理解层 → 态势呈现层 → 响应决策层

网络安全态势感知(NSSA)

定义:利用数据融合、数据挖掘、智能分析和可视化等技术,分析并理解网络环境的安全状况和发展趋势,支撑网络安全决策。

目的:了解网络的状态、受攻击情况、攻击来源以及哪些服务易受攻击,掌握安全状态和趋势,做好防范准备,制定有预见性的应急预案。

技术组成:安全元素感知 → 安全态势预测 → 态势综合分析(态势分析算法、基于模型的安全态势预测、安全态势综合呈现)

与实体态势感知的区别:

  • 实体态势感知依赖特定硬件传感器和信号处理技术
  • 网络空间态势感知依赖IDS、日志文件传感器、反病毒系统、防火墙等网络传感器

网络态势感知(NSA)

定位

网络通信分为三个层次

层次 描述 对应OSI模型
承载层 由网络终端、网络设备(如路由器)和连接介质(如光纤)组成,TCP/IP保证互连互通 第1-4层
应用层 完全开放的共享环境,体现个性化的”公平”使用,用户可自行开发私有协议封装在标准协议中传输 第5-7层
行为层 处于7层以上的虚拟层,用户行为的多样性和利益驱动是互联网繁荣的因素,也是安全威胁的主要来源 虚拟层

在针对网络安全的研究中,对承载层可以通过已知的数学模型和先验知识进行评估(标准化),但是这种方法对应用层和行为层难以奏效(应用层:私有协议的泛滥,行为层:人的不可建模性)。而网络态势感知是目前研究应用层安全的主要方法

三个阶段

第一阶段——信息提取

  • 行为感知:从信息流中捕捉端到端对偶的并发连接
  • 协议感知:从信息包中识别深层的私有协议和应用类型(白名单或黑名单)
  • 异动感知:新的行为和未知的应用协议(灰名单)
  • 统计感知:超出安全基线的非常态行为

第二阶段——识别(多模式匹配)

  • 单个连接行为与并发连接的匹配
  • 私有协议与指纹/特征库的匹配
  • 并发流占用资源与网络共享资源匹配
  • 突发访问量与终端容量匹配
  • 多维关联匹配的结果即是态势

第三阶段——评估和预测

  • 将态势与”安全阈度”比较,启动即时处置
  • 深层内容挖掘(文字、图像、语音)采用离线方式

正向计算和逆向解析

区分:分析方法。正向计算使用先验知识、预定模式;逆向解析实时感知网络的实际态势,不依赖预定义的模式。

表现:

正向计算 逆向解析
抽象(以数学模型为基础) 实际(实时网络态势感知和认知)
宏观(以整合采样数据为依据) 微观(深度流分析和数据包分析)
概括(以平均的概率为原理) 精准(检测每一个流和数据包头)
人为(以先验知识为推理) 客观(求异和积累)
延时(以事后分析为导向) 即时(对黑、白、灰名单的处置)
静态(以相对固定匹配为模式) 动态(可灵活配置和动态扩展)

深度包检测(DPI)

并发连接会话的实时态势解析深度包检测(DPI)。是逆向解析的关键实现技术

维度 内容
协议深度 对被封装在标准应用协议中的私有协议检测和识别
检测深度 为完成一次识别可能需要对多个IP数据包的检测,并发会话处理能力保证包关联的完整性和一致性
识别深度 协议的多种版本各有不同的指纹,需识别所有版本(如迅雷有至少十二种版本

网络安全态势感知(NSSA)

环节 核心任务 关键技术
1. 数据采集与感知 从网络中获取原始数据:流量、日志、告警、资产信息 DPI(深度包检测)、并发连接处理、协议逆向解析、正向计算/逆向解析方法、网络分层观
2. 要素融合与归一化 清洗、对齐、消歧多源异构数据,形成统一安全信息 数据层(清洗/集成/变换/归约)、特征层(聚类/关联)、决策层(贝叶斯/D-S证据/决策树/知识融合)、JDL模型、Dasarathy分类法
3. 态势分析与评估 将融合信息映射为量化的安全态势值 层次分析法(AHP)、贝叶斯网络、D-S证据理论、大模型方法(GraphRAG、SecOps Agent)
4. 态势预测 基于历史态势序列预测未来趋势 时间序列分析(ARIMA)、马尔科夫/HMM、RNN/LSTM、机器学习方法、大模型推演(攻击路径概率推演、红蓝对抗仿真)
5. 图谱构建与推理 构建安全知识图谱,关联多源实体,推理隐含关系 实体/关系/属性抽取、知识表示(RDF/OWL)、知识融合与对齐、知识推理(逻辑/图模型/表示学习)、网络安全本体模型
6. 可视化呈现 将抽象态势信息转化为图形化交互界面 InfoGraphics、科学可视化、信息可视化、可视分析(D3.js/Echarts/Gephi等)、隐藏模式发现、异常/关联/趋势发现
7. 安全决策与响应 基于态势结论做出安全决策,触发处置行动 OODA决策循环

主要研究意义、方向和现状

面临的威胁形势

  • 攻击面不断扩大:传统IT、供应链、工业控制、公有云/私有云、BYOD/IoT、线上线下融合
  • 攻击成本降低:商业军火、军火失窃、黑产大数据、僵尸网络与劫持利用、比特币结算
  • 攻击方式立体:电磁手段与网络手段融合、威胁情报反用、供应链预制、信息流劫持
  • 传统安全防护技术力不从心

学术界主要研究方向

11个研究方向:网络安全流量透视、安全异常发现、安全事件发掘、安全态势评估、态势要素融合分析、安全态势预测、安全态势可视化分析、安全博弈决策、态势感知人机交互、态势感知应用框架模型、工控/应急/军事等领域态势感知

网络空间态势感知模型

JDL数据融合模型

  • JDL(Joint Director’s of Laboratory)模型,Llinas, Hall, White提出(1992)
  • 五级模型
    • Level 0(次目标数据评估):数据预处理,偏差修正,时空对齐
    • Level 1(目标评估):目标区分、追踪、属性获取,精准识别
    • Level 2(态势评估):构建整体态势认知
    • Level 3(影响评估):预测事件走向、目标意图
    • Level 4(过程优化):监控数据融合流程性能,优化系统运行效率
  • 自底向上,数据驱动;大多数工作集中在0/1/4级

OODA决策模型

  • Observation → Orientation → Decision → Action
  • 信息战领域概念,分析者的OODA循环比攻击者快,则可”进入”对方循环,占据优势

Endsley态势感知模型

  • M. Endsley(1995)提出,从网络状况认知角度
  • 三级:感知 → 理解 → 预测(自上而下,目标驱动)

Tim Bass态势感知模型

  • 基于传感器信息融合
  • 数据 → 信息 → 知识三个层面
  • 输入:入侵检测传感器信息 → 第0层(数据预处理)→ 第1层(感知对象刻画)→ 第2层(态势刻画)→ 第3层(威胁评估)→ 输出:入侵检测知识

网络空间态势感知性能和有效度量

数据信息比(DIR)

  • 用户面临的困难:数据巨大缺乏背景、必须依赖专业经验理解、必须进行思维加工(融合/评价/推断)
  • DIR用于衡量用户所获得”信息”的总体简化情况,在相对较高层面上有指导性

置信度

  • 衡量系统检测出真正攻击轨迹(对攻击的假设)的效果
  • 攻击轨迹分为三类:已知攻击轨迹、检测到的攻击轨迹、正确检测到的攻击轨迹

纯度

  • 表明正确检测到的攻击质量,调查证据在攻击轨迹中的关联和聚合程度

费效比

  • 系统发现”重要或关键”攻击轨迹的能力(相对于成本)

攻击分值

  • “令人感兴趣的活动(AOI)分值”的较新版本
  • 实际攻击在优先级排序表上的位置越低,需花费越多无用功

时效性

  • 系统在时间要求内在特定领域作出响应的能力

安全态势要素融合

将来自多源、异构、多维的网络安全数据(告警、日志、流量、漏洞等),通过数据层清洗对齐、特征层聚类关联、决策层证据合成 ,消除不一致与冲突,形成统一的、可支撑后续态势分析的高质量安全信息。

安全态势要素融合技术分类方法

Whyte的基于数据源关系分类
  • 互补式:不同来源的数据相互补充
  • 冗余式:多源数据交叉验证
  • 合作式:多源数据协同分析
Dasarathy的基于输入输出分类
类型 输入 → 输出
数据进-数据出(DAI-DAO) 原始数据 → 处理后的数据
数据进-特征出(DAI-FEO) 原始数据 → 提取的特征
特征进-特征出(FEI-FEO) 特征 → 优化后的特征
特征进-决策出(FEI-DEO) 特征 → 决策结果
决策进-决策出(DEI-DEO) 多个决策 → 融合决策
JDL数据融合模型

由美国国防部数据融合联合指挥实验室提出

  • 分层融合架构:信号/数据级 → 特征级 → 决策级

安全态势要素融合主要技术

数据层处理技术

数据清洗(Data Cleaning)

  • 填充缺失数据:使用属性均值、同类样本均值、全局常量、最可能的值等
  • 消除噪音数据
  • 去除外部无关数据
  • 确保一致性

数据集成(Data Integration)

  • 集成多源数据集和数据文件
  • 核心问题:模式集成和对象匹配问题、冗余问题、元组重复、数据值冲突的检测与处理
  • 方法:分箱方法(等深/等宽/最小熵)、聚类方法(K-means/分层聚类/DBSCAN)、回归分析方法(SVM/神经网络/决策树)

数据变换(Data Transformation)

  • 光滑(去噪)、聚集(汇总)、数据泛化(概念分层)、规范化(缩放到特定区间)、属性构造

数据归约(Data Reduction)

  • 在不破坏数据完整性的前提下,使用更小规模的子集进行融合
  • 维度归约:小波变换、PCA主成分分析、特征选取
  • 数值压缩:回归分析、采样、数据压缩
  • 离散化、概念分层
特征层处理技术

聚类

  • 将对象集合分组成由相似对象组成的多个类或簇
  • 聚类算法要求:可扩展性、处理不同类型属性、发现任意形状的聚类、处理噪声、输入参数最少、高维问题等
  • K-Means(划分式):通过距离度量(欧氏距离、曼哈顿距离、闵可夫斯基距离、切比雪夫距离)迭代聚类
  • DBSCAN(基于密度):从核心对象扩展,密度可达的对象形成一个聚类;阈值设置关键——过大导致分割,过小导致合并
  • 基于模型的聚类:EM统计算法、COBWEB概念聚类、SOM自组织特征图

关联分析

  • 从数据集中识别频繁出现的属性值集(频繁项集),创建关联规则
  • 两步过程:发现频繁项集 → 生成关联规则
  • 经典算法:Apriori、DHP、FP-Growth、ECLAT、COFI、MAFIA、GenMax
决策层处理技术

贝叶斯方法

  • 提供计算假设概率的方法
  • 优势:独特的不确定性知识表达、丰富的概率表达能力、综合先验知识的增量学习特性
  • 贝叶斯网络:有向无环图,表示变量间概率依赖关系
  • 包含:先验概率P(h)、P(D)、P(D|h);后验概率P(h|D);条件概率表CPT

D-S证据理论

  • 满足比Bayes概率理论更弱的条件(不必满足概率可加性)
  • 具有直接表达”不确定”和”不知道”的能力
  • 核心:Dempster合成规则,将多个独立证据源组合为新证据
  • 优势:不需要精确了解概率分布,形式灵活,可与模糊逻辑、神经网络、专家系统结合
  • 缺点:证据需独立、合成规则理论基础有争议、计算上存在指数爆炸风险

决策树方法

  • 选择最有分类标识能力的属性作为决策节点
  • 根据属性值划分子集,直到满足三个条件之一:子集元组属于同一类、遍历所有决策属性、剩余属性取值完全相同
  • 剪枝策略:基于代价复杂度、悲观修剪、最小描述长度修剪
  • 先剪枝(Pre-pruning)vs 后剪枝(Post-pruning)

知识融合与推理方法

  • 知识融合:将多个数据源抽取的知识进行融合
  • 模式匹配:寻找本体中属性和概念的对应关系(启发式、概率、基于图、基于学习、基于推理)
  • 实例匹配:评估异构知识源之间实例对的相似度
  • 知识推理:基于符号的推理(经典逻辑及其变异)和基于统计的推理(关系机器学习)

网络安全态势分析与评估

数学本质

  • 态势评估、态势预测、态势可视化是网络安全态势感知的核心环节
  • 本质:态势因子集合到态势集合的映射
  • 即在融合各安全信息并简单处理的基础上,通过数学方法或模型,得到对当前网络安全状态的整体描述

分类方法

分类方法一(哈工大-李志东-2012)

按评估侧重点:风险评估 vs 威胁评估

按实时性:静态评估 vs 动态评估

按形式:定性评估 vs 定量评估

按理论技术基础(三类)

方法类别 核心思想
基于数学模型的方法 构造从安全指标集合到安全态势的映射,归结为多属性聚集计算或多指标综合评价问题,能给出明确的数学表达式和确定性结果
基于知识推理的方法 凭借专家知识经验建立评估模型,通过逻辑推理评估安全态势。细分为基于产生式规则的推理(模糊推理)、基于图模型的推理(贝叶斯网络、马尔可夫过程)和基于证据理论的推理
基于模式分类的方法 将安全要素视为模式属性、态势值视为模式类别/分类器输出,先训练构建模型,再按模式分类思想评估

分类方法二(东南大学-龚俭-2016)

  • 将网络安全态势分为:态势觉察、态势理解和态势投射(态势评估)
  • 研究方法三类:
    • 知识推理方法:基于图模型推理(贝叶斯网络、模糊认知图FCM)、基于证据理论推理(D-S证据推理)
    • 统计分析方法:权重分析法、层次分析法(AHP),关键是求得态势要素的重要性权值
    • 灰度理论方法:以”部分信息已知、部分信息未知的小样本、贫信息”的不确定性系统为研究对象

评估方法

实际应用中的数学模型方法

  • 研究报警的整体时序特征,寻找特定网络的受攻击特征、攻击爆发程度、周期性
  • 多采用网络流量分析技术,发现流量变化趋势和突变
  • 方法包括:分类统计、过滤、分析、TopN排序、模式匹配
  • 缺点:网络安全具有突发性和快速变化特点,这些方法准确性较低,不能给出深层次结果

层次分析法(AHP)

  • T.L.Saaty于20世纪70年代提出
  • 思路:将问题层次化,分解为不同组成因素,按相互关联影响及隶属关系形成多层次分析结构模型
  • 方法:引入1-9比率标度方法,写成判断矩阵,计算最大特征根及对应特征向量,得出相对重要性权值
  • 应用:网络中各种要素的重要程度和被关注程度排序问题
  • 指标选取:需综合考虑不同层次(宏观网络/局部网络/主机/服务/攻击漏洞)、不同信息来源(流量/报警/日志/静态配置)和不同需求(普通用户/管理者/维护者)
  • 三个指标体系:不同层次的网络安全指标、针对不同使用对象的指标、使用不同检测/监控手段的指标

贝叶斯方法

  • 定义:贝叶斯网络是概率分析和图论结合的产物,是一种有向图模型,用于不确定性知识的表达和推理
  • 思路:给定贝叶斯网络所有事件(节点)联合概率分布,理论上能回答所有推理问题
  • 三种推理方式
    • 因果推理(由因推果):已知安全态势数据和威胁概率关系,判断发生某威胁的可能
    • 诊断推理(由果推因):结合系统安全报警,反推问题由什么隐患引起
    • 支持推理:提供解释支持现象
  • 态势计算应用
    • 构建多种安全态势指标:综合安全态势、主机安全态势、攻击威胁安全态势、病毒疫情安全态势、网络安全态势等级
    • 通过测试数据训练,确定每个指标关于安全态势等级的条件概率
    • 采用最大似然估计(MLE)计算节点CPD参数

D-S证据理论

  • 由Dempster和Shafer提出,是进行不确定性推理的重要方法
  • 强调事物客观性,也强调人类对事物估计的主观性
  • 优点:处理不确定性和无知性的区别,给出信息的信任测度和似然测度,具有怀疑能力
  • 缺点:证据需独立(不易满足)、合成理论基础有争议、计算有潜在指数爆炸
  • 应用过程:建立证据和命题间逻辑关系 → 确定基本概率分配 → 使用证据合成规则合成 → 送到决策逻辑判断 → 置信度超阈值即认为命题成立
  • 克服了用概率描述不确定性的不足,当先验概率难以获得时较概率论更有效
  • 形式灵活:可与模糊逻辑、神经网络、专家系统相结合

大模型方法(新趋势)

  • 态势评估进化为基于多模态大模型(Multimodal LLMs)与RAG的深度认知过程
  • 全域数据语义化:利用大模型NLU能力,将异构安全数据统一转化为高维向量表示
  • 动态知识图谱构建:通过GraphRAG技术实时提取实体及关系,自动关联看似无关的事件
  • 智能归因与定级:部署SecOps Agents,模拟分析师思维链进行多步推理,给出带置信度评分的评估结论

网络安全态势预测方法

时间序列预测法

  • 定义:将预测目标的历史数据按时间顺序排列成时间序列,分析随时间变化趋势,外推预测未来值
  • 核心思想:将影响预测目标的一切因素都由”时间”综合描述
  • 分类:确定性时间序列预测法和随机时间序列预测法
  • 三种变化形式:趋势变动(持续上升/下降/平稳)、周期变动(按固定周期波动)、随机变动(偶然因素导致的不规则波动)

马尔科夫与隐马尔科夫预测算法

马尔科夫预测

  • 基本原则:状态转移概率仅依据紧接的前一种状态推算,与原始状态和此前过程无关(无后效性)
  • 转移概率矩阵:所有状态转移概率的排列
  • 应用案例(攻击变化预测):①调查不同攻击行为占比 → ②调查攻击者行为变动情况,得出转移概率矩阵 → ③计算下一步攻击占有率 → ④计算稳定后的攻击占有率

隐马尔可夫模型(HMM)

  • 状态不完全可见,但受状态影响的变量可见
  • 三个要素:隐含状态x、可观察输出y、状态转换概率a、输出概率b

ARIMA时序分析算法

  • 全称:自回归移动平均模型(Autoregressive Integrated Moving Average Model)
  • 统计模型中最常见的时序预测模型
  • 发展历程:1927年Yule提出AR模型 → 1931年Walker建立MA和ARMA模型 → 20世纪60年代Burg提出最大熵谱估计 → 70年代Box-Jenkins方法

基本流程

  1. 数据可视化,识别平稳性
  2. 对非平稳数据做差分,得到平稳序列
  3. 建立合适模型(AR/MA/ARMA)
  4. 参数估计(常用最小二乘法)
  5. 假设检验(判断残差序列是否为白噪声)
  6. 利用已通过检验的模型进行预测

参数确定

  • d(差分阶数):通过ADF检验确定平稳性,一般不超过2次
  • p(自回归项数)、q(滑动平均项数):使用auto.arima()自动获取或通过ACF/PACF图观察确定
  • AIC和BIC值最小的那组为理想阶数

模型检验:残差图检查、ACF自相关性检测、Ljung-Box测试(P-value>0.05说明残差为高斯白噪声)

机器学习分析算法

应用流程:特征选择/降维 → 模型选择 → 模型验证/优化 → 模型部署

算法 思想 效果
人工神经网络 利用典型攻击行为训练分类引擎 可准确检出已知攻击,受样本质量影响大
支持向量机(SVM) 由正常与异常序列训练得到支持向量与参数 小样本高检测率,复杂攻击效果一般
遗传算法 分析网络数据集进行适应度评价生成规则集 考虑信息全面,但易早熟,效果不稳定
时间序列分析法 通过前N个态势值预测后M个态势值 可操作性强,对非线性、非正态分布效果不理想

RNN与LSTM预测算法

RNN(递归神经网络)

  • 每次隐含层计算结果与当前输入及上一次隐含层结果相关,具备记忆能力
  • 局限:长期记忆需关联前n次计算,计算量呈指数式增长

LSTM(长短期记忆)

  • RNN的变型,通过添加阀门节点解决长期记忆问题
  • 三类阀门:遗忘阀门(forget gate)、输入阀门(input gate)、输出阀门(output gate)
  • 阀门通过sigmoid函数判断记忆态是否达到阈值加入计算

应用案例(预测攻击数量):

  • 步骤一:将数据正则化,设定训练/测试数据比例
  • 步骤二:建立LSTM模型(输入层→隐藏层4个LSTM cell→输出层)
  • 步骤三:训练与预测
  • 步骤四:计算误差(RMSE)

预测算法选取规则

  • 没有单一方法适用所有数据集
  • 需综合考虑:精确度、训练时间、鲁棒性、可解释性、可扩展性

大模型预测方法(新趋势)

  • 攻击路径概率推演:利用MITRE ATT&CK知识库和因果推理引擎,生成多种”What-if Scenarios”
  • 红蓝对抗智能体仿真:在数字孪生环境中自动扮演红队/蓝队,通过大量快速仿真预判薄弱环节
  • 动态风险热力图生成:结合Transformer时序预测,实时生成未来风险分布热力图,量化业务中断时间和数据泄露规模

安全态势图谱构建与推理

网络安全态势感知需要知识图谱

image-20260615164139188

传统方法的局限

  • 安全态势要素的考虑不够全面:IDS警报等单一要素只能部分反映网络安全状态
  • 安全要素概念和指标定义过于抽象:宽泛抽象的定义导致本体的实用性和可操作性较差
  • 安全态势要素过于离散:海量、多维度、异构的态势数据长期单独处理,缺乏信息协作与共享

知识图谱的价值

  • 面向网络安全态势感知的知识图谱能够统一表示代表性强、语义丰富的安全态势要素
  • 通过分类和提取构建基于本体的网络安全态势要素知识库模型
  • 可实现态势信息的表达、共享和复用,提升网络入侵和检测能力

“确定性”的态势研判

  • 传统基于各种预测算法的态势预测方法准确性差,需要向”确定性”研判演变
  • 确定性:攻击已经发生或已处于实施过程当中
  • 包括基于特征已知的攻击事件进行影响度研判和预测,以及对特征未知攻击事件的深度识别

知识图谱构建技术

知识图谱组成

  • 本体层(Ontology):概念、子类、属性关系
  • 实例层(Instance):实例、属性值
  • 实体三元组:(实体1, 关系, 实体2)

技术架构

知识获取

  • 结构化数据:D2R转换 → RDF三元组
  • 半结构化数据:包装器 → 多元组事件
  • 文本数据:信息抽取 → 知识单元
  • 链接数据:图映射

知识抽取三要素

  • 实体抽取(NER,命名实体识别)
    • 基于规则与词典的方法
    • 基于统计机器学习的方法
    • 面向开放域的抽取方法
  • 关系抽取
    • 基于模式匹配的方法
    • 基于统计机器学习的方法
    • 面向开放域的抽取方法
  • 属性抽取
    • 基于规则和启发式的方法
    • 基于数据挖掘的方法

知识表示

  • 基于语义网:RDF(资源描述框架)、OWL(Web本体语言)、SPARQL(RDF查询语言)、Json-LD
  • 其他表示法:谓词逻辑、产生式、框架、语义逻辑、面向对象、基于本体、基于关系模式、基于模糊逻辑、基于Petri网等
  • 描述逻辑(DL):用于知识表示的逻辑语言,描述概念分类及其关系,要素为概念(concept)、属性(role)、个体(individual)

知识融合

  • 实体对齐:消除异构数据中实体冲突、指向不明、多重指代等不一致性问题
    • 成对实体对齐方法(传统概率模型、机器学习)
    • 局部集体实体对齐方法
    • 全局集体实体对齐方法(相似性传播、概率模型)
  • 知识加工:本体构建、知识推理、质量评估
  • 知识更新:持续维护和更新知识库

知识推理

  • 目的:从已有实体关系数据出发,建立实体间新关联,拓展和丰富知识网络
  • 方法分类:
    • 基于逻辑的推理:一阶谓词逻辑、描述逻辑及规则
    • 基于图模型的推理:路径随机游走、路径排序
    • 基于表示学习的推理:翻译模型、语义匹配模型

知识存储

  • RDF三元组存储
  • 图数据库存储(如Neo4j)
  • 关系型数据库存储

网络安全态势感知本体模型

本体模型层次

  • 顶层本体:定义通用概念框架
  • 应用本体:面向具体安全场景

原子本体类型

  • 网络环境本体:网络拓扑、设备、服务等
  • 漏洞本体:CVE、CVSS评分、漏洞类型
  • 攻击本体:攻击类型、攻击链、TTPs
  • 安全事件本体:告警、日志、事件关联
  • 人员组织本体:攻击者、受害者、安全团队

本体构建方法

  • 自顶向下:专家手工编辑形成数据模式
  • 自底向上:基于现有标准转换或从高质量数据源映射

网络安全态势感知图谱应用

攻击者画像

  • 提取攻击者特征,构建攻击者画像
  • 包括攻击手法、目标偏好、基础设施等

团伙发现

  • 基于攻击特征相似度进行团伙聚类
  • 发现关联攻击组织

关系推理

  • 推断攻击者之间的潜在关系
  • 发现攻击基础设施关联

攻击溯源与归因

  • 基于知识图谱进行攻击路径还原
  • 关联攻击事件与攻击组织

溯源图(Provenance Graph)应用

  • 构建系统级因果关系图
  • 结合知识图谱进行APT检测

威胁预警(UCO)

  • 基于知识图谱实现统一网络安全本体(Unified Cybersecurity Ontology)
  • 威胁情报与态势关联预警

网络安全态势可视化

什么是安全态势可视化

  • 将复杂、抽象的安全数据和态势信息转化为直观的图形化表示
  • 支撑安全分析、决策和响应

可视化分类

类型 英文 起源时间 核心特征
信息图 InfoGraphics 19世纪 信息的视觉化表达,具有创造性、趣味性,广泛应用于新闻传媒、科技视觉化、教育、IT等领域
科学可视化 Scientific Visualization 1987年 1987年美国NSF报告首次提出,利用计算机图形学处理大规模科学数值模型(生物、医学、气象等)
信息可视化 Information Visualization 1989年 Stuart Card等人创造,从数据中提取信息并通过图形化方式表达,利用人类视觉能力辅以交互手段,揭示数据中隐含信息
可视分析 Visual Analytics 2005年 美国可视化与分析中心提出,通过交互可视界面进行分析、推理和决策的交叉学科,涉及计算机图形学、人机交互、感知和认知等

Stuart Card信息可视化模型

  • 四个阶段:原始数据 → 数据表 → 可视化结构 → 视图
  • 三类变换:数据变换 → 可视化映射 → 视图变换
  • 用户通过人机交互针对特定任务与可视化流程交互

安全态势可视化理论基础

数据可视化流水线

  • 数据获取 → 数据预处理 → 数据映射 → 渲染呈现
  • 每个环节的可视化编码与交互

大数据可视分析技术

  • 渐进式可视分析
  • 沉浸式可视分析
  • 多视图可视分析

交互技术

  • 缩放、平移、旋转
  • 刷选(Brush)、联动(Link)
  • 聚焦+上下文(Focus+Context)
  • 细节按需(Details on Demand)

国家级态势感知平台技术分析

美国态势感知能力现状

能力体系

  • 从政府到军方、从情报机构到产业界,形成多层次的态势感知能力体系
  • 代表性能力:全球范围的信息收集、网络空间地图测绘、威胁预警、攻击溯源

关键项目

  • 爱因斯坦计划(EINSTEIN):联邦政府网络安全监测与防御
  • 藏宝图计划(TreasureMap):全球网络空间态势感知
  • X计划(Plan X):网络空间作战平台
  • SHINE计划:本土关键基础设施安全态势感知
  • CSAAC/BDP:基于大数据的态势分析能力