[發明專利]一種基于雙重相似性度量的工業通信異常檢測方法有效
| 申請號: | 201910519203.4 | 申請日: | 2019-06-17 |
| 公開(公告)號: | CN110266680B | 公開(公告)日: | 2021-08-24 |
| 發明(設計)人: | 萬明;宋巖;景源;王俊陸;劉允 | 申請(專利權)人: | 遼寧大學 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 沈陽杰克知識產權代理有限公司 21207 | 代理人: | 羅瑩 |
| 地址: | 110000 遼寧*** | 國省代碼: | 遼寧;21 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 雙重 相似性 度量 工業 通信 異常 檢測 方法 | ||
1.一種基于雙重相似性度量的工業通信異常檢測方法,其特征在于,其步驟為:
1)工業通信行為特征的分類與選擇:將工業通信數據按相同的時間間隔劃分成不同的消息樣本,依據工業通信協議的協議規約和工業通信交互方式,提取工業通信行為特征,構成特征空間;
2)構建工業行為特征樹:根據每一個消息樣本的特征空間,分別構建工業行為特征樹的主分枝、次分枝和葉子節點,從而使每一個消息樣本用一個工業行為特征樹表示;
3)雙重相似性度量的實時異常判別:對每一個消息樣本的工業行為特征樹,進行雙重相似性度量計算,將計算結果分別與樹內度量門限和樹間度量門限進行比較,判斷是否出現異常并報警;
雙重相似性度量的實時異常判別,具體進行兩方面計算:
3.1)樹內相似性度量針對工業行為特征樹中不同特征之間的度量,其中工業行為特征數屬于同一消息樣本;
3.2)樹間相似性度量針對不同消息樣本的工業行為特征樹之間的度量。
2.根據權利要求1所述的一種基于雙重相似性度量的工業通信異常檢測方法,其特征在于:所述的步驟1)中,所述的工業通信行為特征分為兩類:一般網絡行為特征、工業協議語義特征。
3.根據權利要求2所述的一種基于雙重相似性度量的工業通信異常檢測方法,其特征在于:所述的一般網絡行為特征描述消息樣本在網絡傳輸時表現的特性,包括:包速率、平均包大小、IP到端口映射、一次訪問的往返時延。
4.根據權利要求2所述的一種基于雙重相似性度量的工業通信異常檢測方法,其特征在于:所述的工業協議語義特征是依據工業協議語法和協議規范提取的專有特征,包括功能碼、線圈或寄存器地址、線圈或寄存器域值。
5.根據權利要求1所述的一種基于雙重相似性度量的工業通信異常檢測方法,其特征在于:所述步驟2)中,工業行為特征樹構建過程如下:
2.1)創建工業行為特征樹的根和主干;
2.2)根據兩類工業通信行為特征,分別在樹主干上創建兩個主分枝;
2.3)在每個主分枝上,對屬于該主分枝的所有特征創建次分枝,如在代表一般網絡行為特征的主分枝上創建代表包速率的次分枝;
2.4)在每個次分枝上,將該特征的每一個特征值作為一個葉子節點。
6.根據權利要求1所述的一種基于雙重相似性度量的工業通信異常檢測方法,其特征在于:所述的樹內相似性度量采用明可夫斯基距離作為度量算法;所述的樹間相似性度量采用余弦相似度作為度量算法。
7.根據權利要求6所述的一種基于雙重相似性度量的工業通信異常檢測方法,其特征在于:所述的樹內相似性度量采用明可夫斯基距離作為度量算法,其計算公式如下:
其中,P=(p1,p2,…,pN)和Q=(q1,q2,…,qN)分別代表同一工業行為特征樹上特征空間中兩種特征的特征值,v為可變參數,具體根據實際情況進行調節。
8.根據權利要求7所述的一種基于雙重相似性度量的工業通信異常檢測方法,其特征在于:樹間相似性度量采用余弦相似度作為度量算法,其計算公式如下:
其中,xk和yk分別代表不同工業行為特征樹中同類特征值。
9.根據權利要求1所述的一種基于雙重相似性度量的工業通信異常檢測方法,其特征在于:所述步驟3)中,樹內度量門限和樹間度量門限為利用工業通信數據經過雙重相似性度量計算得出的額定值。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于遼寧大學,未經遼寧大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201910519203.4/1.html,轉載請聲明來源鉆瓜專利網。





