摘要:针对复杂多步攻击发现中告警多源异构、表述不统一及告警间因果关系难以准确识别的问题, 提出了一种预训练模型与因果挖掘相结合的多步攻击检测方法. 首先, 利用经过SimCSE优化后的BERT模型对告警文本进行语义向量提取并进行相似性计算, 实现告警表述统一化处理, 降低告警冗余. 其次, 依据时间邻近性、地址相关性与严重性递增等关联规则构建初始因果关系图. 进一步结合时间感知图注意力网络与NOTEARS因果结构学习方法, 以修正告警节点间的因果关系, 从而剔除虚假关联边, 识别完整的复杂多步攻击. 实验结果表明, 所提方法能够有效提升对复杂多步攻击的检测准确率.