从安全事件到冲突状态:用于增强网络态势感知的三层网络防御场景模型
发布时间:2026/9/11 18:00:34 锦皓数字建站

大家读完觉得有帮助记得关注和点赞摘要任务关键环境中的网络防御需要集成方法能够在统一框架内表示对手推进、防御方不确定性、任务影响和防御决策支持。在作战领域防御者必须在非完整和有噪声的观测下持续估计不断演变的安全态势同时保持任务关键功能的连续性和完整性。本文提出了一个面向任务的网络防御框架用于网络态势感知CSA和决策支持该框架基于三层集成概率模型和可执行仿真原型。该模型结合了i攻击图模型表示对手通过任务相关资产的可能推进路径ii事件模型通过贝叶斯推理将观测到的遥测数据转换为防御者的后验信念以及iii状态模型将推断的姿态抽象为冲突状态和任务风险级别。这些组件通过一个一步防御行动规则连接该规则平衡估计的剩余任务风险和作战成本。该框架在一个基于NetLogo的代理仿真中实例化该仿真环境模拟跨战术边缘区TEZ、任务作战区MOZ和企业支持区ESZ的作战环境。通过数学一致性分析、遥测扰动下的局部鲁棒性评估以及代表性仿真轨迹对该方案进行了评估。结果表明该框架及其实现保持了攻击推进、遥测驱动的不确定性管理、任务影响评估以及由任务风险优先级引导的成本感知防御决策支持之间的连贯关系。关键词网络防御网络态势感知面向任务的安全网络作战决策支持1 引言作战环境中的网络防御需要的不仅仅是识别孤立的漏洞或对单个告警做出反应。在任务关键环境中防御者必须理解对手如何跨互联资产推进解读部分且有噪声的遥测数据并在不损害任务连续性的情况下选择防御行动。在这种面向任务的视角下技术性入侵在影响维持作战的功能和任务时例如维护情报、监视和侦察ISR可用性或保持指挥与控制C2连续性才变得相关。这种作战背景使防御者能够评估风险、解读升级并根据潜在的任务影响对响应进行优先级排序。重要的是网络防御必须区分技术性入侵和作战影响几个战术边缘区TEZ节点的入侵可能代表一个重大警告但尚未影响任务而单个任务关键节点的入侵可能产生不成比例的作战任务风险增加。一个核心困难在于防御者很少能直接观察到真实的对抗状态。攻击者的推进是隐藏的监控覆盖是不完整的可观察事件只提供了关于系统内部可能发生情况的间接证据。同时防御决策不能等待完美信息。防御者必须保持对当前态势的不断估计评估任务影响并在作战约束下选择降低风险的行动。现有的网络防御表示各自只捕获了问题的一部分从而导致网络态势感知CSA的片面性多步对手推进模型提供了结构可见性但未完全集成实时证据更新事件和告警模型反映遥测数据但需要与底层攻击活动进行概率关联决策理论模型处理部分可观测性但在网络防御场景中通常难以实现。这一差距促使需要更紧凑的CSA框架在一个连贯的循环中统一对手推进、遥测推断、作战状态抽象、任务风险和防御响应。鉴于上述挑战本文提出了一个面向任务的集成网络防御CSA框架该框架结合了三层数学模型和可执行仿真原型。这些层共同捕获隐藏的攻击者动态、从噪声观测中更新概率信念、总结推断的系统姿态并通过一步决策规则将任务级风险与防御行动选择联系起来。该结构在一个基于NetLogo的仿真中实现NetLogo是一个用于复杂演化系统的可编程基于代理的建模环境[24]。因此本文的主要贡献有三方面i) 一个三层面向任务的网络防御数学模型。该方案集成了用于对手推进的图模型、用于遥测驱动的贝叶斯推断的事件模型以及用于冲突状态抽象和任务风险评估的状态模型。ii) 分析和基于场景的验证。通过数学一致性论证、观测模型扰动下的局部鲁棒性分析以及代表性仿真轨迹对该模型进行了评估。iii) 一个可执行的NetLogo原型。数学模型被适配到一个场景的交互式仿真中提供了一个实验环境用于检查攻击者推进、任务影响和防御响应如何随时间相互作用。仿真器代码、场景文件、绘图脚本和代表性执行轨迹可在配套仓库中获取。¹本文的其余部分组织如下。第2节回顾相关工作。第3节介绍所提出的三层数学模型。第4节描述面向仿真的适配。第5节展示验证结果。第6节总结全文并概述未来研究方向。2 相关工作网络防御场景可以从几个互补的角度表示。一些方法侧重于结构化的攻击路径另一些方法结合了来自证据的概率推理还有一些方法模拟时间演化和不确定性下的决策另一些方法提供描述对手行为和防御行动的标准化词汇。本节将最相关的文献分组为以下类别攻击图和攻击-防御树、贝叶斯攻击图、马尔可夫和部分可观测决策模型、模糊和博弈论模型。这些方法在不同程度上对CSA的层次特别是理解层面做出了贡献。攻击图是表示多步对手推进的核心形式化方法。早期的基于图的方法展示了如何将漏洞、可达性和权限依赖关系结合起来分析攻击路径[20]。基于逻辑的系统如MulVAL通过规则编码前置条件和后置条件[19]而实际工具如NetSPA强调为网络防御生成可扩展的图[8]。综述和分类法强调了攻击图在结构化推理方面的价值但也指出了它们在必须纳入不确定性和实时证据时的局限性[23]。攻击-防御树模型及相关扩展包含了对抗措施[14]支持表示攻击者目标和防御响应。然而基于树的表示对于跨作战区域的类似图的横向移动不太自然并且不提供遥测驱动的信念更新。贝叶斯攻击图通过将攻击图结构与贝叶斯网络语义相结合解决了部分上述局限性。Frigault等人引入了基于贝叶斯网络的方法来衡量网络安全和动态攻击推进[4, 5]。Poolsappasit等人提出了使用贝叶斯攻击图的动态安全风险管理[22]而Muñoz-González等人研究了这类模型的精确推理技术[18]。其他工作使用贝叶斯网络进行实时告警关联和预测[1]。此外面向任务的扩展特别相关Javorník等人[10]和Javorník与Husák[9]结合了攻击图表示、贝叶斯推理和面向任务的决策支持。这些方法明确考虑了任务影响但未能在单个CSA循环中完全集成对手推进、遥测驱动的信念更新、任务状态抽象和可执行仿真。时间概率模型也相关因为入侵随时间展开防御者必须从部分观测中进行推理。隐马尔可夫模型已被用于告警关联、APT预测和网络物理入侵检测[6, 25]。当攻击可以表示为发射观测的隐藏阶段序列时它们很有用但其序列结构可能压缩分支攻击者行为。POMDP提供了一个在部分可观测性下行动的原则性框架[16, 11]。在网络防御中它们已被用于大规模网络的动态防御[15]、针对多阶段攻击的自适应防御[7]以及不确定条件下的联合防御和监控[12]。然而完整的POMDP解决方案通常需要详细的转移、观测和奖励模型且计算量大。这促使需要更轻量级的决策支持机制既能保留信念状态直觉又能在具体的网络防御场景中更容易实例化。模糊认知图提供了另一种通过加权因果关系和定性风险传播来表示网络安全场景的方法[21, 3]。其主要优势是可解释性特别是当专家知识用于定义系统变量之间的因果依赖关系时。然而标准FCM不能自然地提供来自遥测数据、跨多步攻击依赖关系的贝叶斯信念更新。博弈论模型捕获了战略性的攻击者-防御者互动和自适应防御[13]。它们对于分析对抗激励、均衡行为和移动目标防御很有用但其焦点不同于基于部分遥测、任务风险评估和即时响应选择的防御者为中心的态势感知。Motzek等人[17]通过平衡网络风险和作战影响来计算帕累托高效的响应计划强调缓解措施可能在降低风险的同时降低任务性能。类似的权衡公式也在博弈论网络防御模型和基于POMDP的决策框架中进行了探索。相比之下本工作采用更简单的一步决策规则结合剩余任务风险和作战成本避免了完整的帕累托前沿计算同时仍适用于CSA原型。总体而言现有方法提供了有价值但往往碎片化的能力。攻击图提供了关于对手推进的结构清晰性贝叶斯攻击图引入了概率推理基于马尔可夫和POMDP的模型处理时间不确定性和决策FCM和博弈论模型支持因果和战略推理标准化知识库改进了用于描述攻击者和防御者行为的词汇。这些数学方法中的每一种都有助于理解场景的特定要素。然而当前研究仍缺乏足够的跨模型集成以实现从原子级技术事件到更广泛的、面向任务考虑的完整网络防御场景的整体视图。这种集成可能有助于提升CSA的成熟度水平。3 面向任务的数学网络防御模型本节介绍所提出的CSA框架的三层集成数学概率模型。目标是连接网络防御问题的三个互补视图用于对手推进的图模型、用于遥测驱动推断的事件模型以及用于作战抽象和任务风险的状态模型。这些组件随后与防御行动规则相结合。该模型围绕一个有向推进图G、一组隐藏对抗变量X、一个遥测事件集E、一个冲突状态空间S、一个防御行动空间A、一个冲突状态映射Ψ和一个任务风险函数R组织。图模型描述对抗条件如何相互促成事件模型从观测到的遥测更新防御者的信念状态模型将此信念转化为作战态势和面向任务的风险。从防御者的角度来看这种组织使不确定性管理成为CSA的一个明确部分真实的对抗配置被视为隐藏的遥测提供部分和有噪声的证据贝叶斯信念更新将这些证据转化为后验入侵概率。这些后验估计随后支持任务风险评估和决策支持因为防御行动的选择是通过平衡预期的剩余任务风险和作战成本来进行的。这些模型的应用可以与Endsley[2]定义的态势感知SA阶段相关联使用遥测和事件的感知通过遥测和信念更新的理解关于图、预测信念和任务风险的投射以及通过防御行动选择的决策。3.1 图模型对手推进图模型表示攻击者如何可能通过被防御系统推进。设G(V, ℛ)为一个有向无环推进图其中V{v₁,…,vₙ}是对手推进节点的集合ℛ⊆V×V是有向使能关系的集合。隐藏的对手推进由二元随机变量编码其中每个变量Xᵢ与推进图中的一个节点或步骤相关联。从网络防御的角度来看Xᵢ1表示相应的攻击条件、过程步骤或能力已被对手达到或激活而Xᵢ0表示尚未达到。隐藏推进的一个具体实现表示为因此X表示随机的对手推进而x表示一个特定的攻击配置一个精确的赋值指示哪些图节点已被对手达到。推进图G(V, ℛ)被假定为有向无环的节点与X中的变量相关联。边表示对抗条件之间的先决条件或使能关系。如果Pa(Xᵢ)表示Xᵢ的父节点集则局部条件概率表示给定其父节点根据赋值u处于活动或非活动状态时节点Xᵢ变为活动的概率。在作战术语中这捕获了先前的攻击者进展如何促成或增加达到后续过程步骤的可能性。完整攻击配置x的概率通过组合所有局部条件概率获得因此P(x)给出了完整对抗状态的概率即攻击者已恰好达到x所指示的图节点集的概率。因此图模型将对手推进捕获为一个结构化的概率依赖模型而非非结构化的告警集合。3.2 事件模型遥测与信念更新防御者不直接观察隐藏状态x。相反在时间t它观察到一个遥测批次O_t ⊆ E其中E{E₁,…,Eₘ}。在网络防御场景中这些事件表示告警、传感器输出、异常行为或由监控基础设施生成的其他可观察证据。每个事件E_k通过映射与一个隐藏对抗变量X_{ν(k)}相关联。这意味着事件E_k被解释为关于相应攻击步骤X_{ν(k)}是否已被达到的证据。对于每个事件观测参数为在典型情况下λₖ¹ λₖ⁰。因此当被监控的对抗条件活动时事件更可能被观察到同时仍允许误报或有噪声的观测。在正证据模型下此似然性量化了观测到的遥测批次与给定攻击配置的兼容程度。如果未观测到被监控事件具有信息性则可以通过Eₖ∈E\O_t的相应因子扩展似然性。设b_t(x)表示防御者在处理到时间t为止的观测后的信念。给定预测信念b_t⁻贝叶斯更新为此更新将观测到的事件转换为关于可能对抗配置的更新概率分布。后验边际总结了推断的每个图节点或攻击步骤已被达到的概率。这些概率提供了防御者当前估计的紧凑视图而无需直接检查完整的隐藏状态空间。3.3 状态模型冲突抽象与任务风险状态模型将后验边际和观测映射到一个紧凑的冲突状态空间表示从正常状态到任务影响的严重性递增。对于与作战阶段关联的组G_c ⊆ {1,…,n}定义入侵聚合器该量总结了组中至少一个相关攻击步骤处于活动状态的概率。设r_TEZ、r_PIV和r_MIS分别表示战术边缘入侵、枢轴/横向移动和任务影响能力的聚合器。给定阈值τ₁,…,τ₄和一个直接任务影响事件集I⊆E冲突状态按优先级分配该规则优先考虑直接任务影响证据其次是任务风险、枢轴和战术边缘指标。在作战术语中这将概率推断转换为防御者可以更容易解读的离散姿态。任务风险将网络入侵与作战影响联系起来。在选定的场景中假设攻击者追求降低ISR、破坏C2和损害COP/RMP完整性。从防御者的角度来看这些定义了主要的任务关键功能。设p_COP、p_ISR和p_C2为相应的后验入侵概率。使用非负权重w_COP、w_ISR、w_C2任务风险函数为该分数受w_COPw_ISRw_C2的限制并随推断的任务关键功能入侵概率增加而增加。因此它区分了技术性入侵和任务级影响。3.4 模型集成与防御行动三个模型被组合成一个以防御者为中心的决策循环。图模型定义可能的对手推进事件模型从遥测更新防御者的信念状态模型将后验信息转换为作战姿态和任务风险。图1总结了这种交互。图1图模型、事件模型和状态模型集成到面向任务的网络防御循环中。图描述一个循环流程图显示事件模型从遥测更新信念- 图模型定义可能的对抗推进- 状态模型将信念转换为冲突状态和任务风险- 决策支持选择防御行动- 反馈到事件模型和状态模型。该框架通过一步决策规则选择防御行动。设A为可能的防御行动的有限集A(s)⊆A为在冲突状态s下可用的行动子集。这些行动可以包括例如监控、遥测改进、加固、隔离、路径阻断、遏制或保护任务关键资产但数学定义不限于此特定列表。对于每个候选行动a∈A(s_t)防御者估计行动后风险R_a(b_t)和作战成本C_a≥0。行动后风险表示在当前信念b_t下应用行动a后的估计剩余任务风险。作战成本表示应用该行动的预期负担例如可用性损失、资源消耗、正常操作中断或操作员工作负载。选定的行动为该规则不声称长期最优性。相反它提供了一个易处理的即时响应机制平衡了估计的任务风险降低与作战成本。得到的流水线可以解读如下观测到的告警O_t更新防御者的信念b_t此信念用于计算后验入侵概率p(t)这些概率与当前观测O_t一起确定冲突状态s_t最后冲突状态和任务风险R(b_t)指导即时防御行动a_t*的选择3.5 数学一致性与局部鲁棒性数学模型满足几个基本一致性性质。只要归一化常数严格为正贝叶斯更新就是良定义的此时b_t是有限隐藏状态空间上的有效概率分布。因此边际pᵢ(t)位于[0,1]内。OR型聚合器是有界和单调的冲突状态映射对每个固定对(p, O_t)返回唯一状态任务风险函数是有限的、非负的且受其任务权重之和的限制。由于可用行动集是有限的一步决策规则也至少允许一个最小化行动。该模型还在观测似然性的局部扰动下进行了分析。设L_t(x)P(O_t|x)为名义似然性设L̃_t(x)为扰动似然性使得当贝叶斯归一化常数保持远离零时L_t的小扰动会诱导后验信念的有界变化。由于边际、聚合分数和任务风险是后验的确定性函数它们的变化也受到控制。此外如果聚合分数保持与冲突状态阈值分离并且所选行动相对于备选方案具有正的客观边际则离散输出——冲突状态和所选行动——在足够小的扰动下保持不变。这为遥测参数不确定但非任意的情况下提供了局部鲁棒性论证。4 面向仿真的适配与实际实现本节描述该框架如何适配为一个可执行的NetLogo原型。目标是构建一个可解释的仿真在增强CSA和决策支持的同时保留方案的主要结构分阶段对手推进、部分遥测、冲突状态抽象、任务风险评估和防御响应。该实现通过显式图节点表示对手推进。这降低了抽象度但增加了可解释性用户可以在每个仿真滴答直接观察被入侵、受保护、隔离和暴露的资产。数学适配组件在以下小节中解释并总结在表1中。表1数学模型与NetLogo原型之间的主要对应关系。数学组件面向仿真的实例化隐藏对抗变量和推进图具有19个节点的显式传播图6个在TEZ8个在MOZ5个在ESZ通过有向传播链接连接。遥测事件和部分观测生成并观测的事件族E₁,…,E₇包括弱PRENode告警。冲突状态抽象基于任务风险和图形状态的六级态势分类S₀,…,S₅。任务风险函数基于受损资产的加权分数对COP、ISR和C2赋予更高权重。防御行动规则基于当前状态、任务风险、遥测、目标相关性和可用行动的手动行动或自动行动-目标推荐。A₀,…,A₆。该仿真器通过暴露显式节点状态来提高可解释性和交互式检查同时保留数学框架的概念结构。此外虽然仿真器未实现正式的ATTCK²/D3FEND³映射但分阶段对手推进、遥测类别和防御行动在概念上与MITRE知识库中常见的攻击者行为类型、可观察过程和对抗措施抽象保持一致。4.1 基于节点的场景仿真环境是一个有向图其中N是仿真资产的集合L⊆N×N表示允许的传播路径。节点分布在三个区域战术边缘区TEZ、任务作战区MOZ和企业支持区ESZ。TEZ代表战术边缘通信和入口点MOZ包含任务作战资产ESZ代表企业支持服务。每个节点v具有区域z(v)、功能类型κ(v)和动态状态变量。例如c_t(v)是二元的表示节点v在时间t是否被入侵如果c_t(v)1节点被入侵如果c_t(v)0则未被入侵。其他节点级变量表示保护或加固、隔离效果、检测能力和遥测质量。实现的场景包括TEZ节点如TEZ-GW、SATCOM、RADIO、EDGE和TEZ-B1/B2MOZ节点如MOZ-IN、RELAY、OPS-WS、MOZ-ADM、MOZ-B、COP、ISR和C2以及ESZ节点如ESZ-IN、IDP、SIEM、REPO和HQ。这里SATCOM表示卫星通信COP表示通用作战图ISR表示情报、监视和侦察C2表示指挥与控制IDP表示身份提供者SIEM表示安全信息和事件管理系统REPO表示仓库HQ表示总部支持见图2中的图。4.2 攻击传播与遥测攻击推进被实现为在定向场景图上的离散时间传播过程。在每个滴答被入侵节点可能根据区域依赖的传播参数、节点特定风险因素和当前防御配置影响可达的未入侵节点。防御行动可以通过加固节点、隔离受损资产或限制选定的出站路径来减少传播。此机制旨在作为推进图的面向仿真的对应物。数学模型通过隐藏变量和概率依赖关系表示对手推进而仿真器通过显式节点入侵表示推进。尽管这是一个实际的简化但两种表示都保留了相同的作战直觉早期入侵可以促成后期入侵防御行动可以修改后续推进的可能性或可行性。遥测是从模拟的入侵过程中生成的。该原型使用紧凑的事件词汇E₁,…,E₇。这些事件族对应于广泛的作战类别E1用于TEZ入口活动E2用于TEZ内部活动E3用于MOZ入口活动E4用于MOZ内部移动E5用于任务关键入侵E6用于ESZ入口活动E7用于ESZ内部活动。此外仿真器包括形式为PRENode的弱预告警代表围绕已暴露但尚未被入侵节点的可疑证据。观测过程有意设计为部分的。事件可能在内部生成而不一定被防御者观测到取决于当前的监控和遥测配置。这保留了模型的部分可观测性原则同时保持实现足够简单以进行交互式仿真。4.3 冲突状态、任务风险与行动仿真器保留了框架中引入的六状态抽象S{S₀,S₁,S₂,S₃,S₄,S₅}。这些状态对应于S0-正常未检测到相关入侵S1-初始入侵攻击仍限于战术边缘S2-TEZ前沿前沿节点接近向MOZ的转换受影响S3-MOZ横向移动对手已进入任务作战区S4-任务风险任务支持或边界资产受到威胁S5-任务影响任务关键资产或大量ESZ入侵受影响。在原型中冲突状态通过显式入侵配置上的操作规则近似。因此状态升级在执行期间可直接检查。任务风险被实现为对受损资产的加权分数。与场景任务目标直接相关的资产被赋予更高权重特别是COP、ISR和C2。因此风险分数不仅仅是受损节点的计数它反映了受影响资产的作战相关性。这使得实际实现与模型的任务风险函数保持一致。可执行行动空间为A_sim{A₀,A₁,A₂,A₃,A₄,A₅,A₆}其中A0-监控观察当前状态A1-隔离节点减少传播A2-加固邻居保护出站邻居节点A3-增强遥测改进检测A4-阻断出站限制出站传播路径A5-保护关键加强任务关键资产A6-遏制TEZ在TEZ应用早期遏制。这些行动共同提供了场景所需的核心防御能力可见性、遏制、加固、分段和保护任务关键资产。4.4 手动与自动执行模式仿真器支持两种执行模式。在手动模式下操作员选择防御行动和目标节点。此模式旨在进行探索性分析允许在相同场景结构下测试不同的防御策略。在自动模式下仿真器在每个滴答推荐一个行动-目标对。此推荐机制是第3.4节中介绍的一步决策规则的面向实现的近似。原型不是精确求解优化问题而是根据当前冲突状态、任务风险分数、观测到的遥测、候选目标的重要性、其入侵状态以及行动的预期局部效果来评估可用行动。对于每个冲突状态只有行动的一个子集是允许的。例如早期状态优先考虑监控、遥测改进和TEZ遏制而后期状态启用隔离、出站路径阻断和保护任务关键资产。这种行动门控确保自动策略保持与冲突状态的作战含义一致。在实际操作中每个仿真滴答遵循相同的作战循环。当前的节点入侵配置、观测到的遥测、冲突状态和任务风险分数决定防御响应。然后应用选定的行动和目标攻击通过图传播生成并过滤新的遥测冲突状态和任务风险分数为下一个滴答更新最后一个实现决策是仿真逻辑与场景数据之间的分离。节点、链接、传播值和任务风险权重从外部CSV文件加载而非硬编码在NetLogo源代码中。仿真器还导出文本日志、概率计算轨迹和节点级快照这使得代表性执行可审计并支持第5节中提出的验证。5 结果与场景验证本节通过网络防御场景的代表性执行来评估NetLogo原型。目标不是声称针对真实事件的作战验证而是评估所实现的仿真在受控条件下是否行为连贯。特别是验证检查攻击者推进、遥测生成、冲突状态升级、任务风险演变和防御行动是否保持与所提出框架的面向任务结构一致。仿真层通过从NetLogo原型导出的自动执行进行评估其中始终选择最佳的推荐防御行动。场景从战术边缘区的初始入侵开始并通过TEZ–MOZ–ESZ结构演变。攻击者的任务相关目标与ISR、C2和COP/RMP的降级或入侵相关联因此防御者最关键的资产是ISR、C2和COP。报告的重要事件和图表来自导出的仿真轨迹。仿真器代码、场景CSV文件、绘图脚本和代表性执行日志可在配套仓库中找到⁴。5.1 仿真设置与视觉检查代表性执行的初始配置如图2所示。该视图包括TEZ–MOZ–ESZ拓扑、可用的手动和自动控制、任务关键状态指示器、冲突状态和任务风险监视器、执行图和初始日志条目。此时场景处于初始低风险状态TEZ区域中仅显示强制性的TEZ-GW入侵。图2滴答0时代表性自动执行的NetLogo界面。图描述NetLogo界面截图显示TEZ-MOZ-ESZ拓扑图、控制面板、状态监视器和日志。5.2 代表性自动执行以下展示了在自动模式下运行仿真获得的结果使用与图2所示相同的初始状态。120个滴答后的最终结果总结在图3中通过图表显示了任务风险、受损节点、冲突状态和遥测事件之间的关系。最初在滴答1-22期间观察到指示TEZ中节点入侵的事件从TEZ-GW开始其对任务风险的影响最小R0.5。然而受损节点的出现足以将系统升级到冲突状态S1防御策略应用A6-遏制TEZ来保护关键的战术边缘节点。在滴答22TEZ-B2的入侵导致升级到S2MOZ现在可达此后策略切换到对TEZ前沿的A1-隔离节点。几个滴答后TEZ中的所有节点都变为受损。然后在滴答34-55之间重复出现PREMOZ-IN告警但实际枢轴到MOZ被延迟到滴答56。从滴答56开始受损节点开始在MOZ-IN和RELAY中被识别这带来了更高的作战风险防御建议切换到A5-保护关键。然而保护措施不足以避免入侵这反映在任务风险的异常增加上因此在很短时间内从状态S2快速过渡到S5。ISR和C2在滴答64-65的入侵将状态升级到S5并将任务风险分数从7.34增加到12.39。后来COP、MOZ-B和ESZ-IN滴答96起的入侵进一步将风险提高到20.43。尽管未在图表中完全反映但自动选择的防御行动通过增加防御能力和降低节点入侵的概率来影响仿真的演变。事实上A1-隔离节点措施的应用在滴答22达到S2后有助于防止直接过渡到MOZ直到执行34个滴答之后。图3a任务风险。图3b按区域划分的受损节点。图3c冲突状态演变。图3d观测到的遥测事件。图3代表性自动模式执行120个滴答期间任务风险、受损节点、冲突状态和观测遥测的演变。[图描述四个时间序列图。图3a显示任务风险随时间上升。图3b显示TEZ、MOZ和ESZ中受损节点数量。图3c显示冲突状态从S0升级到S5。图3d显示各事件族的观察次数。]图3总结了自动执行显示任务风险在早期TEZ阶段保持较低在MOZ入侵后增加一旦任务关键资产受影响则急剧上升而受损节点图反映了跨区域的分阶段扩展冲突状态图捕获了从初始入侵到任务影响的升级观测事件图突出了遥测的部分性和时变性。总体而言结果表明了从TEZ到前沿节点、进入MOZ、最终朝向ESZ和任务关键资产的结构化、定向攻击者推进以及防御行动对攻击动态的清晰调节其中A6延迟早期传播A1支持前沿遏制A5优先保护任务关键资产。5.3 局限性本工作中提出的验证是基于场景的说明性验证。NetLogo原型证明了所提出的框架可以实例化为一个可执行的网络防御环境。然而当前的验证不应被解释为作战有效性的经验证据。场景是受控的拓扑是合成的报告的执行对应于代表性轨迹而非统计上详尽的实验集。该原型简化了数学模型的几个要素冲突状态来自显式节点入侵而非后验信念自动响应机制依赖于启发式策略而非全局最优或多目标优化程序。然而这些局限性并不否定原型作为概念验证的目标。与第3.5节中讨论的分析属性一起仿真结果支持了方案的内在一致性该框架可以在一个可执行环境中实例化其中推进、遥测、冲突状态、任务风险和防御响应保持与预期的面向任务的网络防御循环一致。6 结论与未来工作本文提出了一个面向任务的网络防御CSA框架该框架将集成的三层概率模型与可执行的NetLogo仿真原型连接起来。该方案的一个核心贡献是从防御者角度明确处理不确定性。真实的对抗状态不被假定为直接可观察相反攻击者推进通过隐藏变量表示部分且有噪声的遥测被转换为后验入侵信念这些信念被用于支持冲突状态抽象、任务风险评估和防御行动选择。在这个意义上该框架通过遥测驱动的推断连接感知和理解、通过任务风险估计连接投射、以及通过平衡剩余任务风险和作战成本的一步规则连接决策支持从而对CSA做出了贡献。验证结果支持了方案的内在一致性。数学层提供了良定义的推断和在观测模型有界扰动下的局部鲁棒性。仿真结果显示了分阶段攻击者推进、连贯的遥测、有意义的冲突状态升级以及与ISR、C2和COP等任务关键资产入侵相一致的任务风险增加。未来工作应在两个方向上扩展验证方法。首先应通过使用更大且更具作战基础的网络防御图包括来自网络靶场演习、任务线程分析或基于MITRE ATTCK/D3FEND的对抗和防御映射的拓扑来提高场景的真实性。其次实验方法应变得更加定量通过在固定随机种子下执行批量随机仿真报告聚合指标如达到任务影响的时间、最大和累计任务风险、受损任务关键资产数量、冲突状态稳定性和行动分布。
锦
锦皓数字建站
深耕本土企业品牌数字化升级,专注原创端正雅致商务官网,从视觉设计到稳定运维全程保驾护航。