1.一种基于SOAR的防御自动化流程编排方法,其特征在于:包括以下步骤:s1,基于开放集迁移学习算法的网络攻击行为自动化分析研判取证;采用联机分析处理围绕被攻击对象展开自动化分析,以系统的安全设备日志以及威胁情报信息进行基础数据源联机分析,对关键性网络攻击事件的目标IP及其关联IP进行关联事件取证;利用开放集迁移算法从目标域的已知样本中分离出未知样本的能力,结合研判取证提取的与关键事件相关的证据点,完成攻击链模型的建设;围绕关键事件的攻击行为以时间轴为基础,将取证得到的线索进行串联,建立线索时序关系模型后取得关键性攻击事件的有效线索;所述开放集迁移学习算法, 用来标识目标数据集中第t个攻击行为类型是否被标记为类别c, ,同时由于上述攻击行为类型数据集属于开放集,于是引入一个参数 来标记第t个样本是否为未知的攻击行为类型,那么 ,根据开放集学习迁移算法得到约束函数:约束函数中存在两个约束条件:第一个约束:对于任意一个目标数据集的攻击行为类型样本,要么 ,要么 ,对于目标数据集的样本只会出现两种情况,一种是属于源数据集中已知的攻击行为类型,或者是该样本属于未知的攻击行为类型;第二个约束:对于任意一个已知的网络攻击行为类型,至少要有一个 ,不会存在一个已知的攻击行为类型的共享类别,在目标数据集中找不到;而整体的学习思路为现有已知攻击行为类型数据集和目标数据集不断映射迭代,直到两个数据集收敛至某个值,则在不增加其他安全设备下可保证攻击行为类型的丰富程度,而当添加新型安全设备后引入的新型攻击行为类型则会被学习到现有数据集中,而具备自我学习特性的网络攻击行为类型成为了构建攻击链模型中重要的一环;s2,基于SOAR的网络攻击响应自动编排技术,通过攻击链条模型确定关联事件行为时序的攻击链阶段,从而有效推理形成完整的攻击行为链,在攻击行为链条的基础上对在攻击时序的某个阶段中的当下攻击行为,匹配能够解决对应问题的安全应急响应措施脚本,将其组合后形成完整的响应策略和SOAR自动化安全编排方案;s3,基于SOAR的防御自动化流程编排脚本。
2.根据权利要求1所述的一种基于SOAR的防御自动化流程编排方法,其特征在于:基础数据源联机分析处理包含有数据采集层、数据存储层、数据分析层、数据展现层;数据采集层通过syslog日志传输、API数据接口方式采集电力安全设备告警数据;数据存储层负责将经过预处理的具有统一规范的安全设备告警数据存储至MYSQL中;数据分析层设计了基于联机分析处理思路的数据分析方案,将网络攻击行为告警数据集分为三个维度,分别是时间维、对象维、行为维;时间维共有三个维层次:年、月、日;对象维有两个维层次:攻击对象和目标对象,行为维只有一个维层次,即安全设备告警攻击行为;数据展现层集成了统计查询、辅助决策、快速筛选功能组件,能够为企业管理层提供较为准确的网络安全事件分析研判决策支持,同时,还提供了各类安全设备监测告警数据的预警功能,对电力安全设备告警数据的全方位监测。
3.根据权利要求1所述的一种基于SOAR的防御自动化流程编排方法,其特征在于:开放集迁移学习算法搭建攻击链模型,首先对源数据集和目标数据集提取分析,源数据集为现有已知的网络攻击行为标签,而目标数据集与源数据集标签内容并不完全相同,目标数据集会增加未来新出现的未知的攻击行为;目标数据集内超出源数据集内的类别将包含两部分:一部分是新接入设备的攻击行为类型;另一部分是现有源数据集中未包含新增的攻击行为类型,该部分属于在源数据中未包含相关类别。
4.根据权利要求1所述的一种基于SOAR的防御自动化流程编排方法,其特征在于:构建网络攻击行为线索时序分析模型,利用过去一段时间的数据来预测未来一段时间内的信息,包括连续型预测与离散型预测,在网络安全行为分析研判场景中,根据现有攻击者的现有行为去预攻击者后续攻击行动。
5.根据权利要求4所述的一种基于SOAR的防御自动化流程编排方法,其特征在于:网络攻击行为自动化响应编排,根据网络攻击行为分析模型作为基础数据源自定义自动化响应流程,自动化响应流程包含了数据源接入、安全告警、工单管理和安全编排自动化相关模块。
6.根据权利要求1所述的一种基于SOAR的防御自动化流程编排方法,其特征在于:网络攻击行为自动化编排处置脚本,由安全告警设备syslog接入、安全告警设备告警聚合、告警攻击链追踪、SOAR自动化响应策略配置以及自动化响应策略中心共同实现。