[發(fā)明專利]一種基于頻繁片段規(guī)則的網(wǎng)絡(luò)入侵檢測(cè)方法有效
| 申請(qǐng)?zhí)枺?/td> | 200810044621.4 | 申請(qǐng)日: | 2008-06-03 |
| 公開(公告)號(hào): | CN101335752A | 公開(公告)日: | 2008-12-31 |
| 發(fā)明(設(shè)計(jì))人: | 張敏;張小松;陳大鵬;劉智;潘小會(huì) | 申請(qǐng)(專利權(quán))人: | 電子科技大學(xué) |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06;H04L12/24 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 610054四*** | 國(guó)省代碼: | 四川;51 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 頻繁 片段 規(guī)則 網(wǎng)絡(luò) 入侵 檢測(cè) 方法 | ||
1.一種基于頻繁片段規(guī)則的網(wǎng)絡(luò)入侵檢測(cè)方法,包括頻繁片段規(guī)則庫(kù)生成過程和網(wǎng)絡(luò)入侵檢測(cè)過程;所述頻繁片段規(guī)則庫(kù)生成過程具體包括以下步驟:
步驟1、選取一條具有已知行為屬性為正常或者異常的數(shù)據(jù)流D(d1d2d3…dn),其中n表示數(shù)據(jù)流D(d1d2d3…dn)由n個(gè)數(shù)據(jù)包構(gòu)成;
步驟2、設(shè)定由2-6個(gè)不同行為特征組成的行為特征集合S-(行為特征1,行為特征2,…行為特征j)|T,其中:2≤j≤6;T表示該數(shù)據(jù)流的行為屬性,即該數(shù)據(jù)流為正常行為數(shù)據(jù)流或異常行為數(shù)據(jù)流;
步驟3、根據(jù)步驟2所設(shè)定的行為特征集合S,對(duì)步驟1所選取的數(shù)據(jù)流D(d1d2d3…dn)的每個(gè)數(shù)據(jù)包,提取其行為特征值集合G-(|行為特征1|,|行為特征2|,…,|行為特征j|)|T,其中:“|*|”表示行為特征“*”的具體值,當(dāng)該數(shù)據(jù)包沒有某個(gè)行為特征時(shí),令該行為特征的值為“空”;當(dāng)該數(shù)據(jù)包所屬的數(shù)據(jù)流為正常行為數(shù)據(jù)流時(shí),令T=1;當(dāng)該數(shù)據(jù)包所屬的數(shù)據(jù)流為異常行為數(shù)據(jù)流時(shí),令T=0;這樣,對(duì)于由n個(gè)數(shù)據(jù)包構(gòu)成的數(shù)據(jù)流,一共可得到n個(gè)行為特征值集合G;
步驟4、對(duì)于步驟3產(chǎn)生的n個(gè)行為特征值集合G,將其中任意k個(gè),2≤k≤8,相鄰數(shù)據(jù)包所產(chǎn)生的k個(gè)行為特征值集合G組合在一起,得到一個(gè)頻繁片段H-(G1,G2,G3,…,Gk),一共得到n-k+1個(gè)頻繁片段;
步驟5、重復(fù)步驟1-步驟4,提取下一條已知行為屬性數(shù)據(jù)流的每個(gè)數(shù)據(jù)包的行為特征值集合G并得到所有頻繁片段,當(dāng)已知行為屬性數(shù)據(jù)流的條數(shù)m≥50時(shí)進(jìn)行下一步操作;
步驟6、對(duì)步驟5所得的所有頻繁片段進(jìn)行分類,將所有k個(gè)行為特征值集合G完全相同的頻繁片段歸屬于同一類頻繁片段;
步驟7、經(jīng)步驟6對(duì)所有頻繁片段進(jìn)行分類后,設(shè)所有頻繁片段的數(shù)量為A,所有頻繁片段的類型的數(shù)量為B,分別計(jì)算每一類型頻繁片段的置信度:
某一類型頻繁片段的置信度=該類型頻繁片段的重復(fù)個(gè)數(shù)/(該類型頻繁片段的重復(fù)個(gè)數(shù)+與該類型頻繁片段相類似的頻繁片段的重復(fù)個(gè)數(shù))×100%;這里,與該類型頻繁片段相類似的頻繁片段指的是頻繁片段的所有k個(gè)行為特征值集合G中,所有的行為特征值相同而T值相反的另一類型的頻繁片段;
經(jīng)上述處理之后,得到具有相應(yīng)置信度的頻繁片段—頻繁片段規(guī)則,將所有頻繁片段規(guī)則置于一個(gè)庫(kù)中,形成頻繁片段規(guī)則庫(kù);
所述網(wǎng)絡(luò)入侵檢測(cè)過程包括以下步驟:
步驟8、輸入待測(cè)數(shù)據(jù)流D′(d1d2d3…dn);
步驟9、對(duì)待測(cè)數(shù)據(jù)流D′(d1d2d3…dn)的每個(gè)數(shù)據(jù)包,提取其行為特征值集合G′-(|行為特征1|,|行為特征2|,…,|行為特征j|),其中:“|*|”表示行為特征“*”的具體值,當(dāng)該數(shù)據(jù)包沒有某個(gè)行為特征時(shí),令該行為特征的值為“空”;一共可得到n個(gè)行為特征值集合G′;
步驟10、對(duì)于步驟9產(chǎn)生的n個(gè)行為特征值集合G′,將其中任意k個(gè),2≤k≤8,相鄰數(shù)據(jù)包所產(chǎn)生的k個(gè)行為特征值集合G′組合在一起,得到一個(gè)頻繁片段H′-(G1′,G2′,G3′,…,Gk′),一共得到n-k+1個(gè)頻繁片段;
步驟11、將步驟10所得的n-k+1個(gè)頻繁片段與步驟7所得的頻繁片段規(guī)則庫(kù)中的頻繁片段在不考慮T值和置信度的情況下進(jìn)行比對(duì),若在頻繁片段規(guī)則庫(kù)中找到一個(gè)T值為“0”且置信度>50%的頻繁片段規(guī)則所對(duì)應(yīng)的在不考慮T值和置信度的情況下的頻繁片段與步驟10所得的n-k+1個(gè)頻繁片段中的某一個(gè)頻繁片段相同,則認(rèn)為步驟8所述的待測(cè)數(shù)據(jù)流D′(d1d2d3…dn)為異常數(shù)據(jù)流,并進(jìn)行報(bào)警;否則,認(rèn)為步驟8所述的待測(cè)數(shù)據(jù)流D′(d1d2d3…dn)為正常數(shù)據(jù)流,不進(jìn)行報(bào)警。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于電子科技大學(xué),未經(jīng)電子科技大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/200810044621.4/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 規(guī)則發(fā)現(xiàn)程序、規(guī)則發(fā)現(xiàn)處理和規(guī)則發(fā)現(xiàn)裝置
- 不規(guī)則瓶蓋
- 相關(guān)規(guī)則分析裝置以及相關(guān)規(guī)則分析方法
- 分析規(guī)則調(diào)整裝置、分析規(guī)則調(diào)整系統(tǒng)以及分析規(guī)則調(diào)整方法
- 規(guī)則抽取方法和規(guī)則抽取設(shè)備
- 終端規(guī)則引擎裝置、終端規(guī)則運(yùn)行方法
- 布(規(guī)則)
- 規(guī)則呈現(xiàn)方法、存儲(chǔ)介質(zhì)和規(guī)則呈現(xiàn)裝置
- 可編寫規(guī)則配置模塊、規(guī)則生成系統(tǒng)、及規(guī)則管理平臺(tái)
- 不規(guī)則圍棋





