本技術涉及計算機網絡安全領域,尤其涉及一種物聯網設備潛在攻擊行為檢測方法、裝置以及設備。
背景技術:
1、隨著物聯網技術的發展,海量異構物聯網設備被連接到網絡中,其中,部分物聯網設備由于功能單一、資源有限而成為攻擊者重點攻擊對象,對物聯網安全造成威脅。
2、現有技術中,可以利用規則和模型,對物聯網設備的潛在攻擊行為進行檢測;但是,上述模型需要大量的數據和時間進行訓練,實際應用難度大,并且由于上述規則和模型更新不及時,會導致無法檢測出新的攻擊行為,進而無法準確有效檢測物聯網設備潛在攻擊行為。
技術實現思路
1、本技術提供一種物聯網設備潛在攻擊行為檢測方法、裝置以及設備,用以解決無法準確有效檢測物聯網設備潛在攻擊行為的技術問題。
2、第一方面,本技術提供一種物聯網設備潛在攻擊行為檢測方法,包括:
3、根據當前物聯網設備的設備信息和設備間的關系信息,基于圖數據庫確定物聯網設備關聯圖;其中,所述設備信息包括唯一標識信息和脆弱性類型;所述脆弱性類型用于表征設備的攻擊易用性和系統影響程度;所述關系信息包括聯結關系信息和訪問關系信息;所述物聯網設備關聯圖中的點表征物聯網設備,所述物聯網設備關聯圖中的邊表征設備間的關系信息;
4、針對所述物聯網設備關聯圖的第一子圖,基于所述第一子圖中設備的脆弱性類型,確定所述第一子圖中的高風險入口設備;其中,所述第一子圖包括預設數量個所述物聯網設備;并基于所述高風險入口設備和所述第一子圖,確定至少一個第一潛在攻擊路徑,從而確定物聯網潛在攻擊行為模式圖;其中,所述至少一個第一潛在攻擊路徑中每一第一潛在攻擊路徑包括至少一個所述第一子圖中的物聯網設備;所述物聯網潛在攻擊行為模式圖包括所述至少一個第一潛在攻擊路徑;
5、基于圖數據庫的子圖匹配算法,若確定所述物聯網設備關聯圖中存在與所述物聯網潛在攻擊行為模式圖相匹配的第二子圖,則確定所述第二子圖中的設備存在潛在攻擊行為,并生成警示信息;其中,所述第二子圖包括至少一個第二潛在攻擊路徑,所述警示信息表征所述物聯網設備關聯圖中的第二子圖中的設備存在潛在攻擊行為。
6、在一種可能的實現方式中,所述脆弱性類型為高危脆弱性、中危脆弱性、低危脆弱性中的一種;所述方法還包括:
7、利用通用漏洞評分體系,基于所述物聯網設備關聯圖中設備的漏洞類型,確定設備的攻擊易用性評分;其中,通用漏洞評分體系存儲有漏洞類型與攻擊易用性評分的映射關系;并基于所述物聯網設備關聯圖中設備間的關系信息,確定設備的系統影響程度評分;
8、基于所述攻擊易用性評分和所述系統影響程度評分,確定設備的脆弱性類型。
9、在一種可能的實現方式中,所述基于所述攻擊易用性評分和所述系統影響程度評分,確定設備的脆弱性類型,包括:
10、若確定所述攻擊易用性評分為第一數值,或者所述影響程度評分為第一數值,則確定設備的脆弱性類型為低危脆弱性;
11、若確定所述攻擊易用性評分為第二數值,或者所述影響程度評分為第二數值,則確定設備的脆弱性類型為中危脆弱性;
12、若確定所述攻擊易用性評分為第三數值,或者所述影響程度評分為第三數值,則確定設備的脆弱性類型為高危脆弱性。
13、在一種可能的實現方式中,所述針對所述物聯網設備關聯圖的第一子圖,基于所述第一子圖中設備的脆弱性類型,確定所述第一子圖中的高風險入口設備,包括:
14、針對所述物聯網設備關聯圖的第一子圖,基于所述第一子圖中設備的脆弱性類型,確定所述第一子圖中的高危脆弱性的設備為高風險入口設備。
15、在一種可能的實現方式中,所述物聯網潛在攻擊行為模式圖包括與物聯網潛在攻擊行為模式圖中的每一第一潛在攻擊路徑對應的風險類型,所述基于所述高風險入口設備和所述第一子圖,確定至少一個第一潛在攻擊路徑之后,還包括:
16、利用通用漏洞評分體系,基于所述物聯網潛在攻擊行為模式圖中的每一第一潛在攻擊路徑中設備的漏洞類型,確定與該第一潛在攻擊路徑對應的漏洞自動化利用的可能性和漏洞被利用后的價值;其中,通用漏洞評分體系存儲有漏洞類型與漏洞自動化利用的可能性、漏洞被利用后的價值三者的映射關系;
17、基于所述漏洞自動化利用的可能性和所述漏洞被利用后的價值,確定與該第一潛在攻擊路徑對應的風險類型。
18、在一種可能的實現方式中,所述風險類型為高風險攻擊路徑、中風險攻擊路徑、低風險攻擊路徑中的一種;所述基于所述漏洞自動化利用的可能性和所述漏洞被利用后的價值,確定與該第一潛在攻擊路徑對應的風險類型,包括:
19、若確定所述漏洞被利用后的價值為第四數值,或者,所述漏洞被利用后的價值為第五數值,且所述漏洞自動化利用的可能性為第六數值,則確定該第一潛在攻擊路徑為低風險潛在攻擊路徑;
20、若確定所述漏洞被利用后的價值為第五數值,且所述漏洞自動化利用的可能性為第七數值,則確定該第一潛在攻擊路徑為中風險潛在攻擊路徑;
21、若確定所述漏洞被利用后的價值為第五數值,且所述漏洞自動化利用的可能性為第八數值,則確定該第一潛在攻擊路徑為高風險潛在攻擊路徑。
22、在一種可能的實現方式中,所述基于圖數據庫的子圖匹配算法,若確定所述物聯網設備關聯圖中存在與所述物聯網潛在攻擊行為模式圖相匹配的第二子圖,則確定所述第二子圖中的設備存在潛在攻擊行為之后,還包括:
23、利用通用漏洞評分體系,基于所述第二子圖中的每一第二潛在攻擊路徑中設備的漏洞類型,確定與該第二潛在攻擊路徑對應的潛在攻擊行為類型;其中,通用漏洞評分體系存儲有漏洞類型與攻擊行為類型的映射關系;并基于所述物聯網設備關聯圖中設備間的關系信息,確定與該第二潛在攻擊路徑對應的潛在攻擊影響范圍。
24、在一種可能的實現方式中,所述第二子圖中的第二潛在攻擊路徑中的設備的脆弱性類型和設備間的關系信息,與所述物聯網潛在攻擊行為模式圖中的第一潛在攻擊路徑中的設備的脆弱性類型和設備間的關系信息相匹配。
25、在一種可能的實現方式中,所述警示信息包括第二子圖和與第二子圖中的每一第二潛在攻擊路徑對應的潛在攻擊行為類型、潛在攻擊影響范圍;所述方法還包括:
26、響應于管理者用戶的觸發操作,修復所述觸發操作指示的第二子圖中的至少一個第二潛在攻擊路徑中設備的漏洞,從而修復所述第二子圖中的至少一個第二潛在攻擊路徑中設備的脆弱性;其中,所述觸發操作用于指示修復所述第二子圖中的至少一個第二潛在攻擊路徑中設備的漏洞。
27、第二方面,本技術提供一種物聯網設備潛在攻擊行為檢測裝置,包括:
28、第一確定單元,用于根據當前物聯網設備的設備信息和設備間的關系信息,基于圖數據庫確定物聯網設備關聯圖;其中,所述設備信息包括唯一標識信息和脆弱性類型;所述脆弱性類型用于表征設備的攻擊易用性和系統影響程度;所述關系信息包括聯結關系信息和訪問關系信息;所述物聯網設備關聯圖中的點表征物聯網設備,所述物聯網設備關聯圖中的邊表征設備間的關系信息;
29、第二確定單元,用于針對所述物聯網設備關聯圖的第一子圖,基于所述第一子圖中設備的脆弱性類型,確定所述第一子圖中的高風險入口設備;其中,所述第一子圖包括預設數量個所述物聯網設備;并基于所述高風險入口設備和所述第一子圖,確定至少一個第一潛在攻擊路徑,從而確定物聯網潛在攻擊行為模式圖;其中,所述至少一個第一潛在攻擊路徑中每一第一潛在攻擊路徑包括至少一個所述第一子圖中的物聯網設備;所述物聯網潛在攻擊行為模式圖包括所述至少一個第一潛在攻擊路徑;
30、第三確定單元,用于基于圖數據庫的子圖匹配算法,若確定所述物聯網設備關聯圖中存在與所述物聯網潛在攻擊行為模式圖相匹配的第二子圖,則確定所述第二子圖中的設備存在潛在攻擊行為,并生成警示信息;其中,所述第二子圖包括至少一個第二潛在攻擊路徑,所述警示信息表征所述物聯網設備關聯圖中的第二子圖中的設備存在潛在攻擊行為。
31、第三方面,本技術提供一種電子設備,包括:處理器,以及與所述處理器通信連接的存儲器;
32、所述存儲器存儲計算機執行指令;
33、所述處理器執行所述存儲器存儲的計算機執行指令,以實現上述第一方面提供的方法。
34、第四方面,本技術提供一種計算機可讀存儲介質,所述計算機可讀存儲介質中存儲有計算機執行指令,所述計算機執行指令被處理器執行時用于實現上述第一方面提供的方法。
35、第五方面,本技術提供一種計算機程序產品,包括計算機程序,該計算機程序被處理器執行時實現上述第一方面提供的方法。
36、本技術提供的物聯網設備潛在攻擊行為檢測方法、裝置以及設備,根據當前物聯網設備的設備信息和設備間的關系信息,基于圖數據庫確定物聯網設備關聯圖;針對物聯網設備關聯圖的第一子圖,基于第一子圖中設備的脆弱性類型,確定第一子圖中的高風險入口設備;并基于高風險入口設備和第一子圖,確定至少一個第一潛在攻擊路徑,從而確定物聯網潛在攻擊行為模式圖;基于圖數據庫的子圖匹配算法,若確定物聯網設備關聯圖中存在與物聯網潛在攻擊行為模式圖相匹配的第二子圖,則確定第二子圖中的設備存在潛在攻擊行為,并生成警示信息。從而可以準確有效檢測物聯網設備潛在攻擊行為,保障物聯網的安全。