1.一种网络攻击事件分类方法,其特征在于,包括:获取由蜜罐捕获的攻击事件数据;根据所述攻击事件数据,提取攻击事件特征,所述攻击事件特征具体包括:攻击路径以及攻击手段特征;通过编辑距离比较方式,对所述攻击事件特征与参考攻击事件特征进行特征比较,以获得所述攻击事件特征与所述参考攻击事件特征的最小编辑距离值,其中,所述参考攻击事件特征为从攻击事件集合中的历史攻击事件数据提取得到的;当所述最小编辑距离值不大于预设的编辑距离阈值,则将所述攻击事件数据合并到所述最小编辑距离值对应的攻击事件集合中,当所述最小编辑距离值大于预设的编辑距离阈值,则以所述攻击事件数据为聚类中心数据,构建新的攻击事件集合;其中,所述编辑距离阈值的配置过程具体包括:根据各个攻击事件集合的聚类中心数据,通过编辑距离比较方式,计算所述各个攻击事件集合的编辑距离平均值,并将所述编辑距离平均值换算为所述编辑距离阈值,所述编辑距离平均值的计算公式具体为: ;式中,D为编辑距离值,i和j均为攻击事件集合的标号, 为编辑距离平均值,K为攻击事件集合的数量。
2.根据权利要求1所述的一种网络攻击事件分类方法,其特征在于,所述蜜罐具体为高交互蜜罐。
3.一种网络攻击事件分类装置,其特征在于,包括:攻击事件获取单元,用于获取由蜜罐捕获的攻击事件数据;攻击特征提取单元,用于根据所述攻击事件数据,提取攻击事件特征,所述攻击事件特征具体包括:攻击路径以及攻击手段特征;距离计算单元,用于通过编辑距离比较方式,对所述攻击事件特征与参考攻击事件特征进行特征比较,以获得所述攻击事件特征与所述参考攻击事件特征的最小编辑距离值,其中,所述参考攻击事件特征为从攻击事件集合中的历史攻击事件数据提取得到的;分类单元,用于根据所述最小编辑距离值的大小,对所述攻击事件数据进行聚类,以获得所述攻击事件数据的分类结果;所述分类单元具体用于:当所述最小编辑距离值不大于预设的编辑距离阈值,则将所述攻击事件数据合并到所述最小编辑距离值对应的攻击事件集合中,当所述最小编辑距离值大于预设的编辑距离阈值,则以所述攻击事件数据为聚类中心数据,构建新的攻击事件集合;还包括:编辑距离阈值计算单元,用于根据各个攻击事件集合的聚类中心数据,通过编辑距离比较方式,计算所述各个攻击事件集合的编辑距离平均值,并将所述编辑距离平均值换算为所述编辑距离阈值;所述编辑距离平均值的计算公式具体为: ;式中,D为编辑距离值,i和j均为攻击事件集合的标号, 为编辑距离平均值,K为攻击事件集合的数量。
4.根据权利要求3所述的一种网络攻击事件分类装置,其特征在于,所述蜜罐具体为高交互蜜罐。
5.一种终端,其特征在于,包括:存储器和处理器;所述存储器用于存储与权利要求1至2任意一项所述的网络攻击事件分类方法相对应的程序代码;所述处理器用于执行所述程序代码。
6.一种存储介质,其特征在于,所述存储介质中保存有与权利要求1至2任意一项所述的网络攻击事件分类方法相对应的程序代码。