摘要
一种基于溯源图的入侵检测方法,包括以下步骤:S1:将不包含恶意攻击的原始日志数据集作为输入,解析日志并构造初始全系统溯源图;S2:删除初始全系统溯源图上冗余的节点和边;S3:在节点特征构建与图表示过程中融入特定的领域知识,为溯源图上节点生成初始嵌入;S4:构造基于GraphSAGE的神经网络模型,训练结束后在这些溯源图上进行节点分类,保存每次训练得到的子模型,将子模型共同用于异常节点检测;S5:将包含攻击痕迹的日志数据作为输入,实时构造溯源图,检测实时构造的溯源图;并将识别溯源图上的单个异常节点写入告警文件中;S6:将异常节点告警作为攻击调查的入口事件进行攻击场景重构。本发明能够降低误报率,提升入侵检测方法的检测性能。