1.一种基于网络流量数据的入侵检测方法,其特征在于,包括:获取当前时间段对应的网络流量数据;其中,所述网络流量数据,包括:传输数据、数据包发送方所对应的源数据以及数据包接收方所对应的目的数据;将所述网络流量数据转换成对应的用于表征各个节点之间传输关系的图结构;其中,所述图结构中的节点包括:源节点和目的节点;将所述图结构输入到预设的入侵检测模型中,以使所述入侵检测模型根据从图结构中提取出的源节点向量、目的节点向量以及节点之间的连接边向量进行加权聚合,继而将各个加权聚合后的向量进行拼接,生成用于表征节点之间传输关系的边缘特征,根据各个边缘特征生成所述图结构对应的网络入侵类型;其中,所述预设的入侵检测模型的训练,包括:以若干个网络流量数据样本以及每一网络流量数据样本对应的实际网络入侵类型为输入,以各个网络流量数据样本的预测网络入侵类型为输出,对待训练的入侵检测模型进行迭代训练,直至模型收敛,生成预设的入侵检测模型;所述入侵检测模型,包括:图边缘注意力层;所述图边缘注意力层包括若干个注意力层,每一注意力层包括若干个注意力头;每一注意力头对应的注意力系数;所述图边缘注意力层,用于根据每一源节点向量、每一源节点向量对应的目的节点向量以及每一源节点向量对应的连接边向量,通过注意力机制生成每一连接边的注意力系数;对于每一连接边,将所述注意力系数进行归一化后,生成归一化后的注意力系数;对于每一源节点向量,基于对应的归一化后的注意力系数,对所述源节点向量、所述源节点向量对应的目的节点向量以及所述源节点向量对应的连接边向量进行加权聚合,生成加权聚合后的源节点向量;其中,对于图边缘注意力层中的每一注意力层,所述注意力层根据如下公式计算得出加权聚合后的源节点向量: ;其中, 为当前注意力层的加权聚合后的源节点向量, 为当前注意力层的第t个注意力头所对应的归一化后的注意力系数, 为第t个注意力头的权重矩阵, 为源节点 在上一注意力层的源节点向量, 为源节点 在上一注意力层的连接边向量, 表示源节点 与目的节点 之间的连接边, 为源节点 在上一注意力层对应的目的节点向量, 表示当前注意力层的缩放因子, 表示当前注意力层的注意力头个数, 表示与源节点 存在连接的目的节点总个数。
2.如权利要求1所述的一种基于网络流量数据的入侵检测方法,其特征在于,所述源数据包括源IP地址以及源端口号;所述目的数据包括目的IP地址以及目的端口号;每一源数据包对应一传输数据;所述传输数据包括数据包的源发送方、数据包的接收方、数据包类型、传输速率以及数据传输协议;所述将所述网络流量数据转换成对应的用于表征各个节点之间传输关系的图结构,包括:对于每一源数据包,根据所述源IP地址和所述源端口,生成源发送方所对应的第一二元组标识;其中,每一第一二元组标识对应一传输数据;对于每一目的数据包,根据所述目的IP地址以及所述目的端口号,生成接收方所对应的第二二元组标识;将源发送方作为图结构中的源节点和将接收方作为图结构中目的节点,继而根据各个二元组标识以及各个传输数据,对各个源节点和各个目的节点进行连接,生成用于表征各个节点之间传输关系的图结构;其中,所述图结构中的连接边所对应的数据为:第一二元组标识所对应的传输数据;所述连接边为一源节点与对应的一目的节点之间所连接的边。
3.如权利要求2所述的一种基于网络流量数据的入侵检测方法,其特征在于,所述入侵检测模型,还包括:特征提取层以及分类层;所述入侵检测模型中的特征提取层,用于根据图结构中各个第一二元组标识、各个第二二元组标识以及每一第一二元组标识对应的传输数据,分别提取出若干个源节点向量、若干个目的节点向量以及若干个节点之间的连接边向量;所述入侵检测模型中的分类层,用于将各个加权聚合后的源节点向量进行拼接,生成若干个用于表征节点之间传输关系的边缘特征;根据各个边缘特征生成所述图结构对应的网络入侵类型。
4.如权利要求1所述的一种基于网络流量数据的入侵检测方法,其特征在于,在每次迭代训练时,将一网络流量数据样本输入到入侵检测模型中,以使所述入侵检测模型根据网络流量数据样本对应的边缘特征,生成网络流量数据样本所对应的网络入侵类型预测结果;将所述网络入侵类型预测结果与实际的网络入侵类型进行比对,根据比对结果对入侵检测模型的网络参数进行调整。
5.如权利要求1所述的一种基于网络流量数据的入侵检测方法,其特征在于,在对待训练的入侵检测模型进行迭代训练时,还包括:根据如下损失函数公式对入侵检测模型的参数进行更新: ;其中, 为入侵检测模型对应的预测误差, 表示网络流量数据样本的总数量, 表示网络入侵类型的总数量, 为网络入侵类型 的权重因子,所述权重因子用于平衡各个网络入侵类型的重要性, 表示网络流量数据样本 对应类型 的实际网络入侵类型的概率, 为网络流量数据样本 中类型 的预测网络入侵类型的概率, 为用于减少易分类样本权重的调整因子。
6.一种基于网络流量数据的入侵检测装置,其特征在于,适用于如权利要求1-5任意一项所述的基于网络流量数据的入侵检测方法,包括:网络流量数据获取模块、图结构转换模块以及网络入侵类型生成模块;所述网络流量数据获取模块,用于获取当前时间段对应的网络流量数据;其中,所述网络流量数据,包括:传输数据、数据包发送方所对应的源数据以及数据包接收方所对应的目的数据;所述图结构转换模块,用于将所述网络流量数据转换成对应的用于表征各个节点之间传输关系的图结构;其中,所述图结构中的节点包括:源节点和目的节点;所述网络入侵类型生成模块,用于将所述图结构输入到预设的入侵检测模型中,以使所述入侵检测模型根据从图结构中提取出的源节点向量、目的节点向量以及节点之间的连接边向量进行加权聚合,继而将各个加权聚合后的向量进行拼接,生成用于表征节点之间传输关系的边缘特征,根据各个边缘特征生成所述图结构对应的网络入侵类型;其中,所述预设的入侵检测模型的训练,包括:以若干个网络流量数据样本以及每一网络流量数据样本对应的实际网络入侵类型为输入,以各个网络流量数据样本的预测网络入侵类型为输出,对待训练的入侵检测模型进行迭代训练,直至模型收敛,生成预设的入侵检测模型。
7.一种终端设备,其特征在于,包括处理器、存储器以及存储在所述存储器中且被配置为由所述处理器执行的计算机程序,所述处理器执行所述计算机程序时实现如权利要求1至5中任意一项所述的一种基于网络流量数据的入侵检测方法。
8.一种存储介质,其特征在于,所述存储介质包括存储的计算机程序,其中,在所述计算机程序运行时控制所述存储介质所在设备执行如权利要求1至5中任意一项所述的一种基于网络流量数据的入侵检测方法。