[發明專利]基于用戶主客觀數據融合的內部威脅檢測方法及系統有效
| 申請號: | 201610839816.2 | 申請日: | 2016-09-21 |
| 公開(公告)號: | CN107846389B | 公開(公告)日: | 2020-11-20 |
| 發明(設計)人: | 于愛民;楊光;馬建剛;王佳榮;孟丹 | 申請(專利權)人: | 中國科學院信息工程研究所 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京君尚知識產權代理有限公司 11200 | 代理人: | 馮藝東 |
| 地址: | 100093 *** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 基于 用戶 主客觀 數據 融合 內部 威脅 檢測 方法 系統 | ||
1.一種基于用戶主客觀數據融合的內部威脅檢測方法,包括以下步驟:
1)采集反映用戶攻擊動機強度的主觀數據與反映用戶系統與網絡行為的客觀數據;
2)分別針對步驟1)采集的主觀數據和客觀數據進行預處理以學習主觀分類器與異常分類器;
3)將異常分類器的用戶異常行為檢測結果融合主觀分類器的用戶攻擊動機強度判斷結果,通過融合模式、預示模式兩類數據融合模式檢測出內部惡意用戶;
4)分析檢測出的內部惡意用戶的系統與網絡行為,提取出行為中的攻擊鏈特征,存儲到特征庫;
5)基于特征庫中的攻擊鏈特征對已采集的用戶內部安全審計數據進行實時內部威脅檢測;
步驟3)所述融合模式的步驟具體包括:
3-1-1)針對采集的主觀數據,每個用戶根據預設的評分標準計算其得分總和,作為該用戶的攻擊動機強度評分;針對由客觀數據生成的特征向量,學習建立異常分類器,檢測出表現出異常行為的用戶;
3-1-2)針對表現出異常行為的用戶,分析其攻擊動機強度評分,當評分達到預設閾值時,判斷該用戶為內部惡意用戶;
步驟3)所述預示模式包括基于用戶攻擊動機強度判斷結果預示的高風險用戶,調整異常分類器敏感度后,檢測出異常程度較低的內部惡意用戶,具體包括:
3-2-1)針對采集的主觀數據,每個用戶根據預設的評分標準計算其得分總和,作為該用戶的攻擊動機強度評分;根據預設閾值,確定攻擊動機強度達到閾值之上的用戶為高風險用戶;
3-2-2)針對高風險用戶的客觀數據對應的特征向量,學習建立高敏感度的異常分類器,若檢測出異常行為,則判定該用戶為內部惡意用戶,分配高優先級報警,并進行安全響應。
2.如權利要求1所述的基于用戶主客觀數據融合的內部威脅檢測方法,其特征在于,所述主觀數據包括反映用戶實際工作狀況的績效評定數據,反映用戶的工作態度的出勤評定數據,反映用戶行為傾向的言行評定數據以及反映用戶的家庭生活狀態的環境評定數據。
3.如權利要求1所述的基于用戶主客觀數據融合的內部威脅檢測方法,其特征在于,步驟2)中,所述預處理包括對數據進行清洗、格式化、向量化,以及對涉及用戶隱私保護的數據匿名化。
4.如權利要求1所述的基于用戶主客觀數據融合的內部威脅檢測方法,其特征在于,步驟3-1-1)中,基于一段時期內用戶自身行為對比或用戶與其它用戶對比,檢測出表現出異常行為的用戶。
5.如權利要求1所述的基于用戶主客觀數據融合的內部威脅檢測方法,其特征在于,步驟5)中,通過分析已采集的用戶內部安全審計數據,當用戶的主觀數據和客觀數據的特征與已知攻擊鏈特征的匹配度達到預設閾值時,則判定發生內部威脅。
6.一種采用權利要求1所述方法的基于用戶主客觀數據融合的內部威脅檢測系統,包括:
數據采集模塊,用于采集反映用戶攻擊動機強度的主觀數據與反映用戶系統與網絡行為的客觀數據,并將采集到的數據傳輸到數據處理模塊;
數據處理模塊,用于對主觀數據和客觀數據進行數據預處理,并將預處理后的數據傳輸到學習模塊;
學習模塊,用于根據預處理里后的數據學習主觀分類器及異常分類器;
融合模塊,用于將異常分類器的用戶異常行為檢測結果與主觀分類器的用戶攻擊動機強度判斷結果進行融合,以檢測內部惡意用戶;
特征提取模塊,用于根據檢測到的內部惡意用戶,分析其攻擊鏈特征,存儲到特征庫;
特征下發模塊,用于將特征庫中的攻擊鏈特征下發到實時檢測模塊;
實時檢測模塊,用于根據所得到的攻擊鏈特征對已采集的原始數據進行實時檢測。
7.如權利要求6所述的基于用戶主客觀數據融合的內部威脅檢測系統,其特征在于,還包括預示模塊,用于基于用戶攻擊動機強度判斷結果預示高風險用戶,并根據高風險用戶的行為特征學習高敏感度的異常分類器,以檢測內部惡意用戶。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國科學院信息工程研究所,未經中國科學院信息工程研究所許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201610839816.2/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:步進電機堵轉檢測方法
- 下一篇:結合CSF1R的抗體
- 數據顯示系統、數據中繼設備、數據中繼方法、數據系統、接收設備和數據讀取方法
- 數據記錄方法、數據記錄裝置、數據記錄媒體、數據重播方法和數據重播裝置
- 數據發送方法、數據發送系統、數據發送裝置以及數據結構
- 數據顯示系統、數據中繼設備、數據中繼方法及數據系統
- 數據嵌入裝置、數據嵌入方法、數據提取裝置及數據提取方法
- 數據管理裝置、數據編輯裝置、數據閱覽裝置、數據管理方法、數據編輯方法以及數據閱覽方法
- 數據發送和數據接收設備、數據發送和數據接收方法
- 數據發送裝置、數據接收裝置、數據收發系統、數據發送方法、數據接收方法和數據收發方法
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置





