《电子技术应用》
您所在的位置:首页 > 通信与网络 > 设计应用 > 基于事件语义关联融合的APT攻击场景重构方法
基于事件语义关联融合的APT攻击场景重构方法
电子技术应用
乌吉斯古愣,汪枫云,陈静,王玥
中国电子科技集团公司第十五研究所
摘要: 高级持续性威胁(APT)攻击具有高度隐蔽性、长期性和阶段性,对关键信息基础设施构成严重威胁,其攻击场景构成典型的复杂攻击场景。传统基于单点的检测方法难以从海量异构的事件日志集中有效还原此类攻击的全貌。提出一种基于事件语义关联融合的APT攻击场景重构方法。首先,设计了一个集成大语言模型(LLM)能力的多层次、语义增强型事件日志关联框架,通过引入安全实体和攻击行为语义,构建了从“攻击短链”到“攻击长链”的关联结构。其次,针对攻击行为与攻击阶段映射的不确定性问题,构建了一个隐马尔科夫模型的攻击阶段推理模型,结合事件语义信息,将攻击长链映射到标准杀伤链阶段,从而识别出完整的APT攻击链。实验结果表明,该方法在包含噪声和APT攻击的模拟数据集合中,能够有效识别完整及部分观测缺失的APT攻击场景,显著提升了场景重构的准确性和鲁棒性。
中图分类号:TP393 文献标志码:A DOI: 10.16157/j.issn.0258-7998.267942
中文引用格式: 乌吉斯古愣,汪枫云,陈静,等. 基于事件语义关联融合的APT攻击场景重构方法[J]. 电子技术应用,2026,52(7):68-76.
英文引用格式: Wujisiguleng ,Wang Fengyun,Chen Jing,et al. APT attack scenario reconstruction via fusing event semantic correlations[J]. Application of Electronic Technique,2026,52(7):68-76.
APT attack scenario reconstruction via fusing event semantic correlations
Wujisiguleng ,Wang Fengyun,Chen Jing,Wang Yue
The 15th Research Institute of China Electronics Techology Group Corporation
Abstract: Advanced Persistent Threat (APT) attacks pose severe risks to critical information infrastructure due to their high degree of stealth, persistence, and phased progression. The attack scenarios of APT constitute typical complex attack patterns. Traditional point-based detection methods struggle to effectively reconstruct the complete picture of such attacks from massive and heterogeneous event log sets. This paper proposes an APT attack scenario reconstruction method based on the fusion of event semantic correlations. First, a multi-level, semantic-enhanced event log correlation framework integrated with Large Language Model (LLM) capabilities is designed, by incorporating security entity and attack behavior semantics, it constructs a correlation structure from "attack short chains" to "attack long chains". Second, to address the uncertainty in mapping attack behaviors to attack phases, a Hidden Markov Model (HMM)-based attack phase inference model is constructed. By integrating event semantic information, this model maps attack long chains to standard kill chain phases, thereby identifying complete APT attack chains. Experimental results demonstrate that, on a simulated dataset containing noise and APT attacks, the proposed method can effectively identify complete and partially observed APT attack scenarios, significantly improving the accuracy and robustness of scenario reconstruction.
Key words : Advanced Persistent Threat (APT);Large Language Model (LLM);semantic correlation fusion;Hidden Markov Model (HMM);attack scenario reconstruction

引言

随着网络空间对抗的日益加剧,高级持续性威胁(Advanced Persistent Threat, APT)已成为国家关键信息基础设施和重要企业面临的最严峻安全挑战之一。APT攻击通常由具备强大资源和明确目标的攻击者发起,其攻击过程具有精心策划、长期潜伏、多阶段递进、手段复杂多变等特征。此类攻击形成的攻击场景是一种典型的复杂攻击场景,它由一系列在时间上可能跨度极大、在空间上分散于不同网络节点、在逻辑上紧密关联的恶意事件构成。

面对APT威胁,传统的基于特征码匹配或单点异常检测的方法,主要关注提高检测告警而非感知发现APT攻击过程,因为他们只关注孤立的攻击瞬间,而无法从海量、混杂的安全事件中识别出跨域、跨时的内在关联性。因此,对复杂攻击场景进行精准还原,即从底层观测数据中重建攻击者的完整行动链条,对于理解攻击意图、评估损害范围、实施精准溯源和定制有效防御策略具有至关重要的意义。

本文旨在提出一种系统化的复杂攻击场景重构方法。核心思路是:首先对多源异构的事件日志进行关联分析,初步构建出攻击片段(攻击短链);然后通过进一步关联融合这些攻击片段,形成描述整个攻击活动的长链;最后,利用隐马尔科夫模型(Hidden Markov Model, HMM)对攻击长链事件序列进行抽象和推理,将其映射到“杀伤链”等高层攻击模型阶段,从而实现对攻击者行为逻辑和攻击进展的深层理解。


本文详细内容请下载:

http://www.chinaaet.com/resource/share/2000007143


作者信息:

乌吉斯古愣,汪枫云,陈静,王玥

(中国电子科技集团公司第十五研究所,北京 100083)

2.jpg

此内容为AET网站原创,未经授权禁止转载。