摘要:针对分布式拒绝服务(distributed denial of service,DDoS)网络攻击知识库研究不足的问题,提出了DDoS攻击恶意行为知识库的构建方法。该知识库基于知识图谱构建,包含恶意流量检测库和网络安全知识库两部分:恶意流量检测库对 DDoS 攻击引发的恶意流量进行检测并分类;网络安全知识库从流量特征和攻击框架对DDoS 攻击恶意行为建模,并对恶意行为进行推理、溯源和反馈。在此基础上基于DDoS 开放威胁信号(DDoS open threat signaling,DOTS)协议搭建分布式知识库,实现分布式节点间的数据传输、DDoS攻击防御与恶意流量缓解功能。实验结果表明,DDoS攻击恶意行为知识库能在多个网关处有效检测和缓解DDoS攻击引发的恶意流量,并具备分布式知识库间的知识更新和推理功能,表现出良好的可扩展性。
关键词:DDoS ; 分布式 ; 知识图谱 ; 恶意行为知识库
分布式拒绝服务(distributed denial of service, DDoS)是目前针对网络应用程序最具破坏力的攻击之一。5G支持的海量终端设备接入使其受到的安全威胁进一步提升。为了应对不断发展的网络攻击,设计了一系列的网络安全数据集,如KDDCup99、NSL-KDD、UNSW-NB15、CICDDoS2019等,这些数据集为了反映现实网络的复杂性,都设计成包含正常数据和异常数据的综合数据集,但仍存在不足之处:这些数据集都以流量数据的形式存储,淡化了网络实体间的关系,难以描述网络攻击者的攻击行为和特征。