1.一种基于知识图谱的网络安全应急响应方法,其特征在于,包括:构建策略库,所述策略库包括安全情报库和知识图谱库,所述安全情报库包括历史网络安全事件和响应策略,所述历史网络安全事件和所述响应策略通过爬虫技术从网络获取,所述历史网络安全事件与所述响应策略存在对应关系,所述知识图谱库由所述历史网络安全事件的事件信息构建的知识图谱构成,所述知识图谱库中的每个知识图谱由对象与关系组成,对象包括:资料信息、系统信息、漏洞信息和相关人员信息,关系包括:从属关系、操作关系和匹配关系;所述知识图谱的构建借助于公司人力资源库、漏洞信息库以及资产信息库的信息同步,不断从人力资源库中提取人员的岗位角色信息,从漏洞信息库中提取漏洞信息以及从资产信息库中提取属性信息来不断丰富所述知识图谱中的实体及实体之间的联系,以实现所述知识图谱的动态更新;当监测到网络安全事件发生时,基于所述网络安全事件的事件信息在所述安全情报库中匹配对应的响应策略,基于所述事件信息在所述知识图谱库中获得对应的知识图谱,基于所述知识图谱获取所述事件信息相关的实体和关联关系,所述事件信息至少包括:所述网络安全事件的发生时间、源Mac地址、目的Mac地址、源IP地址、目的IP地址、源端口、目的端口、网络安全事件类型、网络安全事件名称或告警级别;基于所述响应策略、所述事件信息相关的实体和关联关系生成安全应急预案,所述安全应急预案包括所述网络安全事件信息、受威胁的资产与系统、相关漏洞整改情况、所述响应策略和安全应急人员;将所述安全应急预案发送至所述安全应急人员,并提醒所述安全应急人员快速响应;所述基于所述网络安全事件的事件信息在所述安全情报库中匹配对应的响应策略,包括:基于所述网络安全事件的事件信息在所述安全情报库中采用文本余弦相似度方法匹配最相似的所述历史网络安全事件;基于所述历史网络安全事件和所述响应策略的对应关系,得到所述历史网络安全事件对应的所述响应策略,将所述响应策略作为所述网络安全事件的响应策略;所述基于所述事件信息在所述知识图谱库中获得对应的知识图谱,基于所述知识图谱获取所述事件信息相关的实体和关联关系,包括:基于所述事件信息在所述知识图谱库进行检索,得到所述事件信息对应的知识图谱;对所述知识图谱进行解析,得到与所述事件信息相关的实体和关联关系,其中,所述事件信息相关的实体和关联关系用于生成一个全面的安全事件应急链,所述安全事件应急链囊括了所述网络安全事件发生的对象及其影响范围以及相关的安全应急人员。
2.根据权利要求1所述的基于知识图谱的网络安全应急响应方法,其特征在于,所述将所述安全应急预案发送至所述安全应急人员,并提醒所述安全应急人员快速响应,之后还包括:接收所述安全应急人员的反馈,对所述安全应急人员的反馈进行分析,基于分析结果对所述策略库进行更新。
3.根据权利要求1所述的基于知识图谱的网络安全应急响应方法,其特征在于,所述将所述安全应急预案下发至所述安全应急人员,之前还包括:将所述安全应急预案发送至管理人员,使得所述管理人员对所述安全应急预案进行确认。
4.一种基于知识图谱的网络安全应急响应系统,其特征在于,包括:构建模块,用于构建策略库,所述策略库包括安全情报库和知识图谱库,所述安全情报库包括历史网络安全事件和响应策略,所述历史网络安全事件和所述响应策略通过爬虫技术从网络获取,所述历史网络安全事件与所述响应策略存在对应关系,所述知识图谱库由所述历史网络安全事件的事件信息构建的知识图谱构成,所述知识图谱库中的每个知识图谱由对象与关系组成,对象包括:资料信息、系统信息、漏洞信息和相关人员信息,关系包括:从属关系、操作关系和匹配关系;所述知识图谱的构建借助于公司人力资源库、漏洞信息库以及资产信息库的信息同步,不断从人力资源库中提取人员的岗位角色信息,从漏洞信息库中提取漏洞信息以及从资产信息库中提取属性信息来不断丰富所述知识图谱中的实体及实体之间的联系,以实现所述知识图谱的动态更新;提取模块,用于当监测到网络安全事件发生时,基于所述网络安全事件的事件信息在所述安全情报库中匹配对应的响应策略,基于所述事件信息在所述知识图谱库中获得对应的知识图谱,基于所述知识图谱获取所述事件信息相关的实体和关联关系,所述事件信息至少包括:所述网络安全事件的发生时间、源Mac地址、目的Mac地址、源IP地址、目的IP地址、源端口、目的端口、网络安全事件类型、网络安全事件名称或告警级别;预案生成模块,用于基于所述响应策略、所述事件信息相关的实体和关联关系生成安全应急预案,所述安全应急预案包括所述网络安全事件信息、受威胁的资产与系统、相关漏洞整改情况、所述响应策略和安全应急人员;发送模块,用于将所述安全应急预案发送至所述安全应急人员,并提醒所述安全应急人员快速响应;所述提取模块包括:匹配子模块,用于当监测到网络安全事件发生时,基于所述网络安全事件的事件信息在所述安全情报库中采用文本余弦相似度方法匹配最相似的所述历史网络安全事件;响应策略得到子模块,用于基于所述历史网络安全事件和所述响应策略的对应关系,得到所述历史网络安全事件对应的所述响应策略,将所述响应策略作为所述网络安全事件的响应策略;检索子模块,用于基于所述事件信息在所述知识图谱库进行检索,得到所述事件信息对应的知识图谱;解析子模块,用于对所述知识图谱进行解析,得到与所述事件信息相关的实体和关联关系,其中,所述事件信息相关的实体和关联关系用于生成一个全面的安全事件应急链,所述安全事件应急链囊括了所述网络安全事件发生的对象及其影响范围以及相关的安全应急人员。
5.根据权利要求4所述的基于知识图谱的网络安全应急响应系统,其特征在于,还包括:更新模块,用于接收所述安全应急人员的反馈,对所述安全应急人员的反馈进行分析,基于分析结果对所述策略库进行更新。
6.根据权利要求4所述的基于知识图谱的网络安全应急响应系统,其特征在于,还包括:确认模块,用于将所述安全应急预案发送至管理人员,使得所述管理人员对所述安全应急预案进行确认。