1.一种网络安全告警日志智能研判方法,其特征在于,包括以下步骤:S1、接收SIEM系统产生的告警信息,提取所述告警信息的关键信息;S2、根据告警关键信息,从日志服务器收集日志集,收集指定时间段内对应IP的相关日志,形成日志序列;S3、对收集的日志序列按照时间间隔和IP归属分割为不同的子序列,提取所述子序列的日志特征信息,构建日志流序列;S4、对所述日志流序列进行安全信息增强,为所述日志流序列添加网络位置和安全漏洞信息;S5、在知识图谱中查询日志流涉及的主机信息及安全漏洞信息,将进行安全信息增强后的日志流输入大模型进行判别;所述大模型采用单个基座模型、多个Lora模块的形式部署;S6、根据进行安全信息增强后的日志流,分步构建提示词,分别调用不同的Lora模块进行研判,对研判结果进行生成前增强,调用MITRE ATT&CK模型,进一步分析攻击阶段和产生根因,输出综合分析报告。
2.根据权利要求1所述的网络安全告警日志智能研判方法,其特征在于,步骤S1的具体实现过程包括:SIEM系统实时监测Syslog和防火墙信息,Syslog采用分布式方式部署于网络中,监测来自各系统和服务的日志和防火墙提供的流量日志;SIEM系统设置相关规则,检测到异常后触发生成告警信息,记录网络攻击发生时间、结束时间、源IP地址、目的IP地址,接收到告警信息后,对关键信息进行提取。
3.根据权利要求1所述的网络安全告警日志智能研判方法,其特征在于,步骤S2中,由攻击源IP地址和攻击目的IP地址建立IP地址池,通过遍历IP池选取时间窗口内对应的日志,按照时间排序建立根据IP分组的日志序列;所述时间窗口为{t1-te, t2+te},t1为攻击开始时间,t2为攻击结束时间,te为ta时间段内日志数量评估扩展时间,ta为攻击持续时间。
4.根据权利要求1所述的网络安全告警日志智能研判方法,其特征在于,步骤S3中,所述日志流序列中单个日志流的具体构建过程包括:遍历所述日志序列中日志条目的时间戳,对大于设定时间间隔的日志进行分组;通过日志模板提取方法将日志进行模板化,得到模板集合 ,保存模板序号、参数值,此时的日志序列表示为通过时间间隔分组的,由日志模板序号、参数值表示的日志序列组;分别统计单个日志序列的日志数量、模板分布情况、持续时间,形成日志序列属性,构成单个日志流。
5.根据权利要求1所述的网络安全告警日志智能研判方法,其特征在于,步骤S5中,所述大模型的训练过程包括:将所述日志序列分批输入教师模型,生成包含威胁类型概率分布、风险等级权重、根因分析的软标签;将所述日志序列中设定比例的样本标注为硬标签;构建日志序列属性-软标签-硬标签三元数据集,即得到蒸馏数据集;所述日志序列属性包括单个日志序列的日志数量、模板分布情况、持续时间;将所述蒸馏数据集作为学生模型的输入,训练所述学生模型,得到训练后的学生模型;对日志池中所有日志进行模板化操作,将模板化后的日志作为所述训练后的学生模型的输入,微调所述训练后的学生模型;利用不同类别的日志数据分别构建正常数据集或异常数据集,将所述正常数据集或异常数据集作为微调后的学生模型的输入,对所述微调后的学生模型进行Lora微调,形成不同的Lora模块。
6.根据权利要求5所述的网络安全告警日志智能研判方法,其特征在于,所述学生模型的损失函数 表示为: ;其中, 表示交叉熵损失, 为学生模型预测结果, 硬标签的分类误差, 为超参数, 表示KL散度,衡量教师模型输出分布 和学生模型分布 的差异,公式为 ,i为蒸馏数据集中样本编号。
7.根据权利要求1所述的网络安全告警日志智能研判方法,其特征在于,还包括:在出现网络环境变化或网络安全日志调整时,根据需要对安全信息增强后的日志流进行更新,或者,增加或删除Lora模块。
8.一种终端设备,包括存储器、处理器及存储在存储器上的计算机程序;其特征在于,所述处理器执行所述计算机程序,以实现上述权利要求1~7之一所述方法的步骤。
9.一种计算机可读存储介质,其上存储有计算机程序/指令;其特征在于,所述计算机程序/指令被处理器执行时实现上述权利要求1~7之一所述方法的步骤。