-
公开(公告)号:CN119397296B
公开(公告)日:2025-04-22
申请号:CN202510001564.5
申请日:2025-01-02
Applicant: 哈尔滨工业大学(深圳)(哈尔滨工业大学深圳科技创新研究院)
Abstract: 本发明公开了一种威胁情报平台排序方法、系统及介质,该方法包括:利用真实恶意IP数据对威胁情报平台数据库进行一段时间的持续采集;对收集到的威胁情报进行基于威胁情报源的分析和基于威胁情报内容的分析,得到相应的评估分数;对时间窗口内威胁情报平台的情报判定结果时间序列进行相似性分析,得出各平台的引用情况;构建威胁情报平台的相关图并计算加权概率转移矩阵;将加权概率转移矩阵以及阻尼因子代入PR公式进行马尔可夫迭代,得到基于源和引用情况的排序分数;将基于源的排序分数与基于威胁情报内容的评估分数进行加权计算,得到最终评估排序结果。本发明能帮助安全从业人员选择高质量威胁情报来源,提升情报获取的能力和准确度。
-
公开(公告)号:CN117932233A
公开(公告)日:2024-04-26
申请号:CN202410324849.8
申请日:2024-03-21
Applicant: 哈尔滨工业大学(深圳)(哈尔滨工业大学深圳科技创新研究院)
IPC: G06F18/10 , G06F18/213 , G06F18/214 , G06F18/22 , G06F18/23
Abstract: 本发明提供了一种基于相似异常行为的用户行为模型微调方法、系统及介质,该方法包括:对每个用户的行为数据预处理及统计特征提取;按正常行为统计特征,对所有用户进行聚类;对每个正常用户使用其自身的部分行为数据训练单独的用户级行为模型,所述正常用户为未出现过异常行为的用户;以同聚类的异常用户数据对每个正常用户训练单独的用户级行为模型进行微调,所述异常用户为存在异常行为的用户;对微调后的用户级行为模型进行测试。本发明能让企业以少数异常行为数据辅助对正常用户未来可能出现的异常行为的检测,有利于企业对内部威胁进行预警。
-
公开(公告)号:CN116069955A
公开(公告)日:2023-05-05
申请号:CN202310205496.5
申请日:2023-03-06
Applicant: 哈尔滨工业大学(深圳)(哈尔滨工业大学深圳科技创新研究院)
IPC: G06F16/36 , G06F16/387 , G06F16/383 , G06F40/284 , G06F40/295 , G06F40/247
Abstract: 本发明提供了一种基于MDATA模型的时空知识抽取方法,包括以下步骤:步骤1,识别时间和空间知识;通过时间触发词表、空间触发词识别输入序列中的时空知识,并将序列中的时空知识替换为概念代号;步骤2,时空知识的实体关系依赖识别,得到知识五元组;步骤3,时间、空间知识规范化处理。本发明的有益效果是:1.时空信息在文本中有很强的语言特征,本发明方法通过触发词匹配,能高效获取时空信息;2.时空信息是时间表达的关键要素,在知识图谱中,时空信息是同实体、关系紧密联系的,本发明方法通过结合时空信息来进行知识抽取任务,能有效提升知识多元组的质量;3.本发明方法通过规范化处理,能统一时空信息的表达。
-
公开(公告)号:CN115600012B
公开(公告)日:2023-04-21
申请号:CN202211523157.3
申请日:2022-12-01
Applicant: 哈尔滨工业大学(深圳)(哈尔滨工业大学深圳科技创新研究院)
IPC: G06F16/9535 , G06F8/75 , G06F18/214 , G06N3/0464 , G06N3/08
Abstract: 本发明提供了一种基于知识增强和结构对比的API推荐方法,包括以下步骤:步骤1,代码预处理构图;解析源代码,提取方法、API和结构节点以及它们之间的关系,构成调用关系图和层次结构图;步骤2,知识增强的图嵌入学习;使用图卷积神经网络GCN在调用关系图上传播信息来细化方法和API的初始嵌入表示,同时用翻译模型TransH学习层次结构图中的实体和关系的嵌入表示;步骤3,多任务学习;包括主要的API推荐任务和辅助的对比学习任务。本发明的有益效果是:本发明提出了知识增强的图嵌入学习,使得方法和API的嵌入向量中不仅建模了调用交互还融合了代码中的层次结构信息,优化了方法和API的表示,达到更准确的推荐效果。
-
公开(公告)号:CN119484150A
公开(公告)日:2025-02-18
申请号:CN202510031095.1
申请日:2025-01-09
Applicant: 哈尔滨工业大学(深圳)(哈尔滨工业大学深圳科技创新研究院)
IPC: H04L9/40 , G06F16/906 , G06F16/909
Abstract: 本发明公开了一种威胁情报平台纵向评估方法、系统及介质,该方法包括:从实时告警中采集威胁信息,反向查询各威胁情报平台威胁情报内容;对威胁情报分别进行基于威胁情报源和威胁情报内容的评估,得出相应的指标分数,所述相应的指标分数包括基于威胁情报源的综合评分和基于威胁情报内容的综合评分;利用基于威胁情报源的综合评分和基于威胁情报内容的综合评分得出平台最终得分排序情况。本发明弥补了过往方法中没有使用真实数据集和没有对威胁情报数据库内容进行分析的缺陷。
-
公开(公告)号:CN119172160A
公开(公告)日:2024-12-20
申请号:CN202411426471.9
申请日:2024-10-14
Applicant: 哈尔滨工业大学(深圳)(哈尔滨工业大学深圳科技创新研究院)
Abstract: 本发明公开了一种基于音频特征的加密流量攻击检测方法、系统及介质,该方法包括:通过五元组划分网络会话流,根据流量字节和音频信号的二进制关系,将网络会话流从流量pcap格式转为音频wav格式;将wav格式文件输入至音频特征提取算法中,计算分帧参数,提取MFCC音频特征;利用MFCC音频特征训练神经网络模型,实现加密流量攻击分类。本发明能避免对网络流量中的关键攻击特征提取不充分或者关键攻击信息缺失的问题,能降低专家知识依赖,支持后续特征提取和攻击检测。
-
公开(公告)号:CN118118274B
公开(公告)日:2024-10-18
申请号:CN202410445603.6
申请日:2024-04-15
Applicant: 哈尔滨工业大学(深圳)(哈尔滨工业大学深圳科技创新研究院)
IPC: H04L9/40
Abstract: 本发明提供了一种基于图异常检测算法的网络入侵检测方法、系统及介质,该方法包括:针对不同的协议将网络流量数据包按照五元组聚合为网络流,所述五元组包括源IP地址、源端口号、目的IP地址、目的端口号和传输层协议;使用聚合好的网络流构建同源网络流图和同目的网络流图,并采用相似度计算减小同源网络流图和同目的网络流图的规模;使用图自编码器对同源网络流图和同目的网络流图进行编码解码,最终得到每个网络流的异常分,进而根据每个网络流的异常分判断是否为异常恶意流量。本发明能对网络流之间的关系进行充分建模。
-
公开(公告)号:CN116318929B
公开(公告)日:2023-08-29
申请号:CN202310206593.6
申请日:2023-03-07
Applicant: 哈尔滨工业大学(深圳)(哈尔滨工业大学深圳科技创新研究院)
IPC: H04L9/40 , H04L41/0631 , H04L41/16
Abstract: 本发明涉及网络安全技术领域,特别涉及一种基于安全告警数据的攻击策略抽取方法。其方法包括以下步骤:S1.从告警文本中获取攻击者的单步攻击信息;S2.构建攻击活动序列集;S3.构建候选攻击策略;S4.构建攻击策略数据集;S5.预训练;S6.模型训练;S7.攻击策略抽取;S8.人工验证。本方法通过训练模型来判断攻击者的一个候选攻击策略是否为全部的有效攻击步骤,并且这些攻击步骤的组合能完成攻击者的攻击目的;通过这个模型,能够使用枚举候选攻击策略的方式关联出攻击者的全部有效攻击步骤,组成攻击者的攻击策略,而无需定义大量的关联规则;而且在过去的关联经验中未被关联的两个告警也可能被本方法所关联。
-
公开(公告)号:CN115983379A
公开(公告)日:2023-04-18
申请号:CN202310265601.4
申请日:2023-03-20
Applicant: 哈尔滨工业大学(深圳)(哈尔滨工业大学深圳科技创新研究院)
IPC: G06N5/01 , G06N5/02 , G06N3/0464 , G06N3/084
Abstract: 公开了一种MDATA知识图谱的可达路径查询方法及其系统,其首先基于大型网络中的IP关联性构建通信图和实际场景下网络中节点之间的通信关系构建MDATA知识图谱,接着计算MDATA知识图谱的强连通子图和所述强连通子图中心顶点,并以中心顶点为核心构建节点的两跳标签索引,继而基于两条标签索引查询节点间的可达路径以实现快速查询来自不同强连通子图的两个节点的可达性与路径关系。同时,依据存储的事件时间对可达路径进行筛选以过滤掉不符合事件发展顺序的无效路径,从而保存攻击者实际采用的攻击路径和采用的操作,最终能够结合模式匹配的方法依据操作的时序关系和路径分析出攻击者选用的攻击方式从而采取防御措施。
-
公开(公告)号:CN114723071B
公开(公告)日:2023-04-07
申请号:CN202210450751.8
申请日:2022-04-26
Applicant: 哈尔滨工业大学(深圳)(哈尔滨工业大学深圳科技创新研究院)
IPC: G06N20/00 , G06F18/241
Abstract: 本发明公开了一种基于客户端分类和信息熵的联邦学习方法及装置,涉及机器学习技术领域,该方法包括:基于客户端在非独立同分布数据场景的偏置程度,将客户端归入第一服务器或第二服务器;在相对应的服务器中训练客户端,得到训练好的客户端模型,并确定客户端模型的本地模型参数,并基于本地模型参数对应的更新第一服务器的第一模型参数和第二服务器的第二模型参数;确定第一服务器和第二服务器满足交互条件,基于第一模型参数和第二模型参数分别对应的权重,更新中央服务器的中央模型参数。本发明可以提升联邦学习的模型准确率,使得联邦学习适用于在不同混合程度的Non‑IID场景。
-
-
-
-
-
-
-
-
-