1.一种确定电力监控系统安全事件的方法,其特征在于,包括:获取告警日志,所述告警日志中包含若干条告警记录;基于各条告警记录之间的关联对告警日志进行树状图建模,获得攻击树;对所述攻击树进行聚合处理后得到初始的攻击链集合;分别对所述初始的攻击链集合中的各个初始的攻击链进行剪枝,形成最终的攻击链集合,确定出电力监控系统安全事件;所述对所述攻击树进行聚合处理后得到初始的攻击链集合,具体包括以下子步骤:对于攻击树中的每一个节点,遍历其子节点集合,若确定后一个子节点与前一个子节点的告警类型、源IP、目的IP均相同,则对二者进行聚合操作,将后者的告警结束时间覆盖前者的告警结束时间,并删除后一个子节点;对经过上一步骤处理后的攻击树中的每一个节点,遍历其子节点集合,若确定两个子节点的告警类型、源IP、目的IP均相同,且若进行聚合后告警开始时间与结束时间之间的范围小于设定的时间窗口,则对该两个子节点进行聚合,并删除后一个子节点,获得了新的攻击树;从所述新的攻击树的所有的无双亲节点开始进行深度遍历,每一次深度遍历得到的攻击链都加入到初始的攻击链集合中;对于经过上一步骤的深度遍历后剩余的节点,再对这些剩余的节点进行深度遍历,得到剩下的攻击链,并加入到初始的攻击链集合中。
2.根据权利要求1所述的一种确定电力监控系统安全事件的方法,其特征在于:所述获取告警日志,具体包括以下子步骤:获取源告警日志;对源告警日志中告警记录的告警字段进行重构形成告警日志,其中重构后的告警记录表示为Alert(Starttime,Endtime,Content,Type,SrcIP,DstIP,SrcPort,DstPort,Times,Level),其中,Starttime代表告警开始时间,Endtime代表告警结束时间,Content代表告警内容,Type代表告警类型,SrcIP代表源IP,DstIP代表目的IP,SrcPort代表源端口,DstPort代表目的端口,Times代表告警重复次数,Level代表告警等级。
3.根据权利要求2所述的一种确定电力监控系统安全事件的方法,其特征在于:所述对源告警日志中告警记录的告警字段进行重构形成告警日志步骤之后还包括:若某条告警记录的告警类型、IP信息、端口信息与前两条告警记录中的任一个相同,则去除后一条告警,并更新重复告警的结束时间和重复次数。
4.根据权利要求2所述的一种确定电力监控系统安全事件的方法,其特征在于:采用节点表示IP,采用边表示从源IP到目的IP的告警;所述基于各条告警记录之间的关联对告警日志进行树状图建模,获得攻击树,具体包括以下子步骤:设每一个节点为一个TNode类:TNode={SelfIP,ParentsIP,ChildrenInfo},其中SelfIP为节点自身IP,ParentsIP为其父节点的IP集合,ChildrenInfo为其子节点及其相对应的告警信息;用TNode对每一个节点进行建模实现了树状图的建模,构建出攻击树。
5.根据权利要求1所述的一种确定电力监控系统安全事件的方法,其特征在于:所述分别对所述初始的攻击链集合中的各个初始的攻击链进行剪枝,形成最终的攻击链集合,确定出电力监控系统安全事件,具体包括以下步骤:获取负因果规则;当攻击链中相邻的两个告警事件符合所述负因果规则时,对此处采取断链操作,形成最终的攻击链集合,确定出电力监控系统安全事件。
6.根据权利要求5所述的一种确定电力监控系统安全事件的方法,其特征在于:所述当攻击链中相邻的两个告警事件符合所述负因果规则时,对此处采取断链操作之后还包括:对获得的每一条攻击链都遍历其每一个告警事件,对于每两个相邻告警事件,取前一个告警事件的告警开始时间,记为时间t2,以t2时间为基准,向前平移一个时间区间t,记为时间t1,如果在t1之前未发生过后一个告警事件,则认为这两个事件是继发事件,反之,则认为是非继发事件,采取断链处理,断链后成为两条攻击链,并对后一条攻击链用同样的方法进行降噪,直到所有的非继发事件都被去除。
7.根据权利要求1所述的一种确定电力监控系统安全事件的方法,其特征在于:所述确定出电力监控系统安全事件,具体为:将最终的攻击链集合中的每一条攻击链结构化为有向图,其中IP为节点,告警事件为边,每一条边都为有向边,表示发生了从源IP指向目的IP的告警事件;对有向图进行子图划分,将彼此连通的部分划分为一个独立的攻击图。
8.一种确定电力监控系统安全事件的装置,其特征在于,包括:获取模块,用于获取告警日志,所述告警日志中包含若干条告警记录;建模模块,用于基于各条告警记录之间的关联对告警日志进行树状图建模,获得攻击树;聚合处理模块,用于对所述攻击树进行聚合处理后得到初始的攻击链集合;剪枝模块,用于分别对初始的攻击链集合中的各个初始的攻击链进行剪枝,形成最终的攻击链集合,确定出电力监控系统安全事件;所述对所述攻击树进行聚合处理后得到初始的攻击链集合,具体包括以下子步骤:对于攻击树中的每一个节点,遍历其子节点集合,若确定后一个子节点与前一个子节点的告警类型、源IP、目的IP均相同,则对二者进行聚合操作,将后者的告警结束时间覆盖前者的告警结束时间,并删除后一个子节点;对经过上一步骤处理后的攻击树中的每一个节点,遍历其子节点集合,若确定两个子节点的告警类型、源IP、目的IP均相同,且若进行聚合后告警开始时间与结束时间之间的范围小于设定的时间窗口,则对该两个子节点进行聚合,并删除后一个子节点,获得了新的攻击树;从所述新的攻击树的所有的无双亲节点开始进行深度遍历,每一次深度遍历得到的攻击链都加入到初始的攻击链集合中;对于经过上一步骤的深度遍历后剩余的节点,再对这些剩余的节点进行深度遍历,得到剩下的攻击链,并加入到初始的攻击链集合中。
9.一种确定电力监控系统安全事件的系统,其特征在于,包括:处理器,适于实现各指令;以及存储设备,适于存储多条指令,所述指令适于由处理器加载并执行权利要求1~7中任一项所述的方法。