在当前的网络攻击态势中,很少有依赖单步攻击达成攻击目标的,更多的攻击者采用多步攻击的形式来完成其攻击或入侵目的,传统的单步攻击检测工具很难对这类攻击进行全面和准确的检测。本书围绕多步攻击这一主题,从网络攻击的概念出发,首先介绍网络攻击产生的背景和发展历史;然后过渡到多阶段攻击,介绍其诞生的背景、对多阶段攻击的简要分析,以及当前多阶段攻击造成的危害、现状和针对其进行研究的意义;然后介绍针对多步攻击的检测方法展开介绍,包括检测方法的分类(日志关联分析、基于机器学习的方法、基于深度学校的方法等),每种方法的技术背景简介(概率模型、HMM算法、Seq2Seq算法,transformer算法等),以及方法的优劣分析等;最后针对多阶段攻击中的数据安全问题展开拓展,介绍在多阶段攻击检测中可用的数据安全方案(基于区块链的数据溯源,基于联邦学习的检测模型训练等)。
马威,华北水利水电大学信息工程学院教师,研究方向包括可信计算、网络安全、物联网安全等,曾主持和参与国家“863”、“973”、自然科学基金项目、省部级科研项目多项,发表科技论文30余篇。毛学港,现任北京神舟航天软件技术股份有限公司三级技术经理,曾任中国计算机学会(CCF)河南分会副主席。长期从事数据安全,系统安全及科技管理方面的研究,主持和参与完成各级智慧平台建设、数智化改革项目多项。
1.网络安全与网络攻击1.1网络攻击的历史1.1.1网络攻击的起源1.1.2网络攻击的发展1.2网络攻击的危害1.3网络攻击的防御方法1.3.1网络攻击防御方法的发展1.3.2入侵检测系统1.3.3市场化1.3.4网络攻击防御方法的展望2.多阶段攻击2.1多阶段攻击诞生的背景2.2多阶段攻击的现状2.2.1常见的多阶段攻击方法2.2.2多阶段攻击造成的危害2.2.3多阶段攻击的案例分析3.基于日志关联分析的多阶段攻击检测方法3.1告警日志的产生3.2背景知识3.2.1安全事件关联分析方法3.2.2误报与漏报3.3日志关联分析流程3.3.1场景序列构建3.3.2因果知识发现3.3.3误告警处理3.4方法优劣4.基于机器学习方法的多阶段攻击检测4.1背景知识4.1.1HMM算法简介4.1.2HMM算法与多阶段攻击检测4.2HMM算法在多阶段攻击检测中的应用4.2.1在异常检测的场景中应用4.2.2在交错攻击的场景中应用4.3方法优劣分析5.基于深度学习方法的多阶段攻击检测5.1背景知识5.1.1 RNN算法5.1.2 Seq2Seq算法5.1.3 Transformer算法5.2基于Seq2Seq的多阶段攻击检测方法5.2.1数据处理5.2.2攻击检测5.3基于transformer的多阶段攻击检测方法5.3.1数据处理5.3.2攻击检测5.4方法优劣分析6.多阶段攻击检测中的数据安全问题6.1数据流转的产生6.1.1数据流分析6.1.2数据安全6.2基于区块链的数据追溯6.2.1区块链技术背景6.2.2技术方案6.3基于区块链+联邦学习的模型构建6.3.1联邦学习技术背景6.3.2技术方案6.4方法优劣分析7.总结与展望