[發明專利]一種基于Proxy日志數據的網絡安全威脅分析方法及系統有效
| 申請號: | 201711331772.3 | 申請日: | 2017-12-13 |
| 公開(公告)號: | CN108173818B | 公開(公告)日: | 2021-03-02 |
| 發明(設計)人: | 曾毅;喻波;王志海;董愛華;安鵬 | 申請(專利權)人: | 北京明朝萬達科技股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L12/24 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 100097 北京市海淀*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 proxy 日志 數據 網絡安全 威脅 分析 方法 系統 | ||
1.一種基于Proxy日志數據的網絡安全威脅分析方法,其特征在于,該方法包括以下步驟:
1)對鏡像網絡流量數據進行采集,并對采集的Proxy請求數據進行歸一化處理,以輸入的Proxy請求數據作為輸入文檔,通過大量該輸入文檔對LDA分析模型進行訓練,得到收斂的結果,并保存訓練好的LDA分析模型,同時設定一個告警閾值;歸一化處理后的消息字段包括:接收到數據的時間、年、月、天、小時、分鐘、秒、時間段、源IP地址、目的IP地址、源端口號、目的端口號、協議類型、輸入包數、輸入包字節數、輸出包數、輸出包字節數;
2)通過所述LDA分析模型對新采集到的Proxy請求數據進行分析得到一個分值;
3)當判斷分值低于告警閾 值時,確定新采集的Proxy請求數據為可疑Proxy請求數據,在前端頁面進行展示,向用戶告警,針對確定的發現的可疑Proxy請求數據進行分析,找到該可疑Proxy請求數據對應的Client IP地址和Server IP地址,并與對應的位置信息關聯,展示在地圖上,否則直接跳轉到步驟4);
4)結束;
所述LDA分析模型中,將對Proxy請求數據處理后的詞語形成的文檔作為文檔集合D,將Proxy請求數據處理后形成的詞語作為文檔詞語集合W,將Proxy請求數據中的網絡行為主題作為文檔主題集合T;
所述Proxy請求數據中每個詞語在文檔集合中出現的概率標識為:根據該概率確定新采集到的Proxy請求數據的分值;
所述Proxy請求數據處理后的詞語由以下參數組成:Proxy請求數據中的域名標識、請求時間、請求方式、訪問uri的熵、返回值類型和返回代碼。
2.一種基于Proxy日志數據的網絡安全威脅分析系統,其特征在于,該系統包括:
LDA分析模型訓練模塊,對鏡像網絡流量數據進行采集,并對采集的Proxy請求數據進行歸一化處理,以輸入的Proxy請求數據作為輸入文檔,通過大量該輸入文檔對LDA分析模型進行訓練,得到收斂的結果,并保存訓練好的LDA分析模型,同時設定一個告警閾 值;歸一化處理后的消息字段包括:接收到數據的時間、年、月、天、小時、分鐘、秒、時間段、源IP地址、目的IP地址、源端口號、目的端口號、協議類型、輸入包數、輸入包字節數、輸出包數、輸出包字節數;
Proxy數據分析模塊,通過所述LDA分析模型對新采集到的Proxy請求數據進行分析得到一個分值;
告警模塊,當判斷分值低于告警閾 值時,確定新采集的Proxy請求數據為可疑Proxy請求數據,在前端頁面進行展示,向用戶告警,針對確定的發現的可疑Proxy請求數據進行分析,找到該可疑Proxy請求數據對應的Client IP地址和Server IP地址,并與對應的位置信息關聯,展示在地圖上;
所述LDA分析模型中,將對Proxy請求數據處理后的詞語形成的文檔作為文檔集合D,將Proxy請求數據處理后形成的詞語作為文檔詞語集合W,將Proxy請求數據中的網絡行為主題作為文檔主題集合T;
所述Proxy請求數據中每個詞語在文檔集合中出現的概率標識為:根據該概率確定新采集到的Proxy請求數據的分值;
所述Proxy請求數據處理后的詞語由以下參數組成:Proxy請求數據中的域名標識、請求時間、請求方式、訪問uri的熵、返回值類型和返回代碼。
3.一種計算機可讀存儲介質,該介質存儲有計算機程序指令,其特征在于,當執行所述計算機程序指令時,實現如權利要求1所述的方法。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京明朝萬達科技股份有限公司,未經北京明朝萬達科技股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201711331772.3/1.html,轉載請聲明來源鉆瓜專利網。
- 數據顯示系統、數據中繼設備、數據中繼方法、數據系統、接收設備和數據讀取方法
- 數據記錄方法、數據記錄裝置、數據記錄媒體、數據重播方法和數據重播裝置
- 數據發送方法、數據發送系統、數據發送裝置以及數據結構
- 數據顯示系統、數據中繼設備、數據中繼方法及數據系統
- 數據嵌入裝置、數據嵌入方法、數據提取裝置及數據提取方法
- 數據管理裝置、數據編輯裝置、數據閱覽裝置、數據管理方法、數據編輯方法以及數據閱覽方法
- 數據發送和數據接收設備、數據發送和數據接收方法
- 數據發送裝置、數據接收裝置、數據收發系統、數據發送方法、數據接收方法和數據收發方法
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置





