在数字战场攻防对抗日益激烈的今天,高级持续性威胁(APT)攻击凭借其隐蔽性强、攻击链长、多源协同的特点,已成为政企机构网络安全的最大威胁之一。2025 年 9 月 23 日,奇安信科技集团股份有限公司公布的「APT 知识图谱的生成方法及装置」专利,通过人工智能赋能多源威胁数据融合,构建起动态更新的攻击溯源网络,为破解 APT 攻击识别难题提供了创新性解决方案。这项技术突破不仅填补了国内 APT 防御领域自动化知识建模的空白,更将推动网络安全从被动检测向主动防御的战略转型。
技术突破:双模型驱动的知识图谱构建范式
传统 APT 检测方法往往陷入 "数据孤岛" 困境 —— 防火墙日志、入侵检测告警、恶意样本特征等数据分散在不同安全设备中,缺乏有效关联分析,导致攻击线索断裂或重复查询。奇安信这项专利的核心创新在于建立了 "实体识别 - 关系建模 - 图谱生成" 的全流程自动化机制,通过两个核心模型实现突破:首先利用实体识别模型从海量原始数据中精准提取攻击 IP、恶意域名、攻击工具等关键实体,再通过关系识别模型挖掘实体间的隐藏关联,如 "攻击 IP - 攻击工具" 的绑定关系、"恶意样本 - 攻击组织" 的归属关系等,最终构建起全景式 APT 知识图谱。
这种动态构建方法解决了三大行业痛点:其一,通过训练数据与待用数据的分类处理,实现模型持续进化,确保对新型攻击手法的识别能力;其二,实体与关系的双重标记机制,大幅降低多源数据整合的冗余度,避免传统人工分析中的重复查询问题;其三,知识图谱的可视化呈现,使原本碎片化的攻击特征形成有机整体,帮助安全分析师快速还原攻击链路。对比军方此前公布的多源安全数据融合系统仅聚焦态势预测不同,奇安信方案更专注于攻击实体的深度关联,在 APT 攻击溯源场景中展现出独特优势。
在技术实现上,该专利展现出鲜明的工程化导向。发明人黄传明团队设计的模型训练流程,能够直接对接奇安信威胁情报中心的 "阿瑞斯武器库" 等现有工具,将 10 余种威胁分析工具产生的异构数据标准化处理。这种兼容性设计意味着该技术可快速嵌入现有安全体系,显著降低企业部署成本。实际测试显示,采用该方法后,APT 攻击线索的关联分析效率提升 40% 以上,误报率降低 35%,尤其在检测 Lazarus Group 等组织的复杂攻击时效果显著。
实战价值:从威胁感知到攻击溯源的全链路强化
当前网络攻击呈现出组织化、精准化特征,奇安信威胁情报中心数据显示,仅 2025 年最近 30 天就监测到 1481.84 万失陷主机,境外 APT 团伙中 Kimsuky、海莲花等针对中国目标的攻击活动持续活跃。这些攻击往往跨越数月甚至数年,涉及数百个攻击节点,传统基于特征匹配的检测方法难以应对。而 APT 知识图谱通过构建 "攻击组织 - 攻击手法 - 目标行业" 的关联网络,能够将孤立的告警事件转化为有价值的威胁情报。
在金融、能源等关键行业的实战应用中,该技术展现出三大核心价值:一是攻击链可视化,通过图谱直观展示从初始入侵到数据泄露的完整路径,如某能源企业遭受的 APT 攻击中,知识图谱清晰呈现攻击者利用 CVE-2025-1840 漏洞入侵、植入后门、横向移动的全过程;二是溯源效率提升,借助实体间的关联权重计算,快速定位攻击源头,较传统人工溯源耗时缩短 60%;三是预警能力强化,通过挖掘历史攻击模式,对潜在攻击路径进行预测,为防御部署提供决策支持。奇安信在分析 Donot(APT-Q-38)组织利用 PDF 诱饵文档的攻击活动时,正是通过知识图谱发现其使用的恶意代码与此前攻击存在同源关联,从而提前发出预警。
对于大型企业和国家安全机构而言,该专利技术解决了多部门协同防御的信息共享难题。不同业务系统的安全设备产生的数据通过知识图谱实现标准化整合,使 SOC(安全运营中心)、威胁情报团队、应急响应小组能够基于统一的知识体系开展工作。某省级政务云平台应用该技术后,跨部门安全事件的协同处置时间从平均 72 小时缩短至 24 小时,重大漏洞的响应速度提升 3 倍。
行业影响:重构网络安全防御的技术标准
在全球网络安全格局深度调整的背景下,APT 知识图谱技术正成为衡量国家网络防御能力的重要指标。奇安信这项专利的公布,标志着中国在 APT 防御核心技术领域实现从 "跟跑" 到 "并跑" 的跨越。与国际同行相比,该方案具有三大差异化优势:一是更适应复杂网络环境,针对中国特色的网络架构和攻击场景优化模型参数;二是更强的多源数据融合能力,支持日志、流量、样本等 20 余种数据类型的整合;三是更低的部署门槛,通过轻量化设计适配不同规模企业的需求。
从行业发展视角看,该专利将推动网络安全防御体系向 "智慧化" 演进:在技术层面,促进 AI 与安全的深度融合,为基于大语言模型的自动响应奠定基础;在产业层面,加速安全产品从功能化向服务化转型,推动威胁情报作为核心资产的价值释放;在标准层面,其数据建模方法可为行业知识图谱标准制定提供参考,助力形成自主可控的技术体系。目前国际标准化组织尚未针对 APT 知识图谱制定统一标准,奇安信的实践经验有望在该领域争夺话语权。
作为网络安全国家队,奇安信的这项技术突破具有特殊战略意义。在关键信息基础设施保护法实施的背景下,APT 知识图谱为构建主动防御体系提供了技术支撑,使防御方能够从 "事后补救" 转向 "事前预警"、从 "单点防御" 转向 "体系化防护"。随着该专利技术在 "观星日志分析" 等平台的落地,将进一步强化中国在网络空间安全领域的技术优势,为数字经济发展筑牢安全屏障。
未来,随着量子计算、6G 等新技术的普及,APT 攻击手段将更加复杂,知识图谱技术需要持续进化。奇安信研发团队表示,下一步将重点探索图神经网络(GNN)在动态攻击预测中的应用,以及联邦学习技术在跨机构知识共享中的实践,让 APT 知识图谱不仅成为威胁识别的利器,更成为构建网络空间命运共同体的技术纽带。在这场没有硝烟的战争中,原创技术的突破始终是捍卫数字边疆的最有力武器
免责声明:本文仅代表作者个人观点,与东方科技网无关。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
本网站有部分内容均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责,若因作品内容、知识产权、版权和其他问题,请及时提供相关证明等材料并与我们联系,本网站将在规定时间内给予删除等相关处理.

