APP下载

基于XGBoost的网络安全设备告警误报检测模型

2021-11-13崔豪驿鲍娌娜苗德雨张海涛

电力大数据 2021年7期

崔豪驿,鲍娌娜,苗德雨,张海涛

(国网山东省电力公司烟台供电公司,山东烟台264000)

随着“大云物移智链”[1]等先进技术的广泛应用,电网快速向高智能化、高互动化的能源互联网方向升级[2];同时,一系列国外电力网络安全事件表明,网络安全将直接影响国家能源安全[3]。为了保障电力网络资源的机密性、完整性和可用性[4],电网企业部署了一系列网络安全设备来检测网络安全攻击威胁,以尽可能及时发现各种攻击行为并及时告警,有效提升主动防御能力[5-7]。

网络安全告警检测主要有两种:误用检测和异常检测[8]。误用检测是一种基于知识的黑名单检测方式,基于先验知识预先定义规则库,找出符合规则的行为进行告警。其特点是检测准确率高,便于维护;但主要依赖先验知识,漏报率高。异常检测是一种基于行为的白名单检测方式,通过对正常事件和异常事件的特征进行分析,识别两者之间的差异,从而识别入侵行为进行告警。其特点是基于大量样本的分析进行判断,通用性强,在一定程度上解决了误用检测高漏报率的缺点;但普遍存在高误报率的问题[9]。

误报率和漏报率是衡量设备的重要指标,漏报率往往比误报率的危害要大得多。为了尽可能多的检测网络安全威胁并且能够快速发现新的攻击行为,目前大多数网络安全设备采用基于异常的告警检测方法进行告警检测。然而,异常检测方式不可避免的网络安全告警误报现象[10],不仅会消耗资源和时间进行处理,还会降低安全分析人员对告警的敏感度,分散其处理真正安全威胁的精力。……

登录APP查看全文