1.一种网络攻击团队识别方法,其特征在于,包括:从预设数据库中提取网络攻击日志数据;对所述网络攻击日志数据进行标准化处理,得到标准化日志数据集;对所述标准化日志数据集中的数据对象进行聚类,得到多个网络攻击团队;生成每个所述网络攻击团队的团队画像;当接收到网络异常信息时,在多个所述团队画像中匹配所述网络异常信息,确定所述网络异常信息对应的目标网络攻击团队;其中,所述对所述标准化日志数据集中的数据对象进行聚类,得到多个网络攻击团队的步骤,包括:计算所述标准化日志数据集中每一个所述数据对象的第一欧拉距离和所有所述数据对象的平均距离;根据所述第一欧拉距离和所述平均距离,从所述标准化日志数据集中提取第一样本,生成第一样本数据集;统计所述第一样本数据集中的第一样本的数据总数;根据所述数据总数计算第一聚类数;基于所述第一聚类数对所述第一样本数据集中的第一样本进行聚类,得到第二样本数据集;所述第二样本数据集包含与所述第一聚类数对应的多个第一聚类簇;每个第一聚类簇对应一个第二样本;根据所述第一聚类数计算第二聚类数;从所述第二样本数据集中提取第二欧拉距离最小的两个第二样本,生成第二聚类簇,并将所述第二聚类簇添加进预设第三样本数据集中;判断所述第三样本数据集中的所述第二聚类簇的数量是否等于所述第二聚类数;若是,分别计算各个所述第二聚类簇内的第一样本的算数平均数;判断任意两个第二聚类簇的算数平均数的差值是否均大于预设阈值;若是,将每个第二聚类簇确定为网络攻击团队;其中,还包括:若所述第三样本数据集中的所述第二聚类簇的数量不等于所述第二聚类数,则返回从所述第二样本数据集中提取第二欧拉距离最小的两个第二样本,生成第二聚类簇,并将所述第二聚类簇添加进预设第三样本数据集中的步骤。
2.根据权利要求1所述的网络攻击团队识别方法,其特征在于,还包括:若存在两个第二聚类簇的算数平均数的差值不大于预设阈值,则将所述第二聚类数设置为第一聚类数,将所述第三样本数据集设置为第二样本数据集,并返回根据所述第一聚类数计算第二聚类数的步骤。
3.根据权利要求1所述的网络攻击团队识别方法,其特征在于,所述根据所述第一欧拉距离和所述平均距离,从所述标准化日志数据集中提取第一样本,生成第一样本数据集的步骤,包括:从所述标准化日志数据集中提取第一欧拉距离不大于所述平均距离的数据对象作为第一样本,生成第一样本数据集。
4.一种网络攻击团队识别装置,其特征在于,包括:提取模块,用于从预设数据库中提取网络攻击日志数据;标准化处理模块,用于对所述网络攻击日志数据进行标准化处理,得到标准化日志数据集;聚类模块,用于对所述标准化日志数据集中的数据对象进行聚类,得到多个网络攻击团队;团队画像生成模块,用于生成每个所述网络攻击团队的团队画像;目标网络攻击团队确定模块,用于当接收到网络异常信息时,在多个所述团队画像中匹配所述网络异常信息,确定所述网络异常信息对应的目标网络攻击团队;其中,所述聚类模块,包括:第一欧拉距离和平均距离计算子模块,用于计算所述标准化日志数据集中每一个所述数据对象的第一欧拉距离和所有所述数据对象的平均距离;第一样本数据集生成子模块,用于根据所述第一欧拉距离和所述平均距离,从所述标准化日志数据集中提取第一样本,生成第一样本数据集;数据总数生成子模块,用于统计所述第一样本数据集中的第一样本的数据总数;第一聚类数计算子模块,用于根据所述数据总数计算第一聚类数;第二样本数据集生成子模块,用于基于所述第一聚类数对所述第一样本数据集中的第一样本进行聚类,得到第二样本数据集;所述第二样本数据集包含与所述第一聚类数对应的多个第一聚类簇;每个第一聚类簇对应一个第二样本;第二聚类数计算子模块,用于根据所述第一聚类数计算第二聚类数;第二聚类簇生成子模块,用于从所述第二样本数据集中提取第二欧拉距离最小的两个第二样本,生成第二聚类簇,并将所述第二聚类簇添加进预设第三样本数据集中;第一判断子模块,用于判断所述第三样本数据集中的所述第二聚类簇的数量是否等于所述第二聚类数;算数平均数计算子模块,用于若是,分别计算各个所述第二聚类簇内的第一样本的算数平均数;第二判断子模块,用于判断任意两个第二聚类簇的算数平均数的差值是否均大于预设阈值;网络攻击团队确定子模块,用于若是,将每个第二聚类簇确定为网络攻击团队;其中,还包括:第一返回子模块,用于若所述第三样本数据集中的所述第二聚类簇的数量不等于所述第二聚类数,则返回从所述第二样本数据集中提取第二欧拉距离最小的两个第二样本,生成第二聚类簇,并将所述第二聚类簇添加进预设第三样本数据集中的步骤。
5.一种电子设备,其特征在于,所述设备包括处理器以及存储器:所述存储器用于存储程序代码,并将所述程序代码传输给所述处理器;所述处理器用于根据所述程序代码中的指令执行权利要求1-3任一项所述的网络攻击团队识别方法。
6.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质用于存储程序代码,所述程序代码用于执行权利要求1-3任一项所述的网络攻击团队识别方法。