[發明專利]一種基于潛伏行為分析的網絡安全檢測方法有效
申請號: | 201911351177.5 | 申請日: | 2019-12-24 |
公開(公告)號: | CN111209562B | 公開(公告)日: | 2022-04-19 |
發明(設計)人: | 何帥;范淵 | 申請(專利權)人: | 杭州安恒信息技術股份有限公司 |
主分類號: | G06F21/55 | 分類號: | G06F21/55;G06Q10/06 |
代理公司: | 成都君合集專利代理事務所(普通合伙) 51228 | 代理人: | 賈林 |
地址: | 310051 浙江省*** | 國省代碼: | 浙江;33 |
權利要求書: | 查看更多 | 說明書: | 查看更多 |
摘要: | |||
搜索關鍵詞: | 一種 基于 潛伏 行為 分析 網絡安全 檢測 方法 | ||
1.一種基于潛伏行為分析的網絡安全檢測方法,其特征在于:通過定義潛伏行為特征,設計了分別適應日內短期潛伏、周內中期潛伏和月內長期潛伏三個周期窗口下的潛伏檢測指標和潛伏異常程度評分規則,計算各分組對象所對應潛伏行為特征時序在日窗口、周窗口、月窗口下的潛伏指標和潛伏得分,得到有潛伏行為的實體對象排名,完成檢測;
具體包括以下步驟:
步驟S1:獲取待檢測的時長為N的原始網絡流量安全日志;
步驟S2:根據原始網絡流量安全日志,建立以實體為分組對象,以聚合周期為時間戳,以經過特征算子計算后的數值為特征值的特征時間序列;
步驟S3:定義潛伏特征、定義潛伏檢測窗口和定義潛伏檢測指標;
所述潛伏特征是指行為波動較規律、持續時間較長、出現時間點較規律、基于訪問行為的各種特征數值在所有訪問者中相對較小,不易觸及常規模型告警;
所述潛伏檢測窗口包括日窗口、周窗口和月窗口;
所述日窗口以自然日劃分N時長特征時間序列;
所述周窗口以自然周劃分N時長特征時間序列;
所述月窗口為以自然月劃分N時長特征時間序列;
所述潛伏檢測指標包括時間維度指標和空間維度指標;所述時間維度包括特征時長、特征時間復雜度;所述空間維度指標包括特征極值、特征空間復雜度;
所述特征時長反映潛伏時間長度;
所述特征時間復雜度反映特征出現時間是否規律;
所述特征極值反映行為影響顯著程度;
所述特征空間復雜度反映特征空間波動是否規律;
步驟S4:定義潛伏異常程度評分規則;潛伏異常分值=(特征時長/(特征時間復雜度)+特征極值/(特征空間復雜度))×窗口因子;
步驟S5:將各個聚合后的特征時間序列分割為相應數量的日窗口、周窗口、月窗口;計算各分組對象所對應特征時序在日窗口、周窗口、月窗口下的潛伏指標和潛伏得分,將潛伏得分結果排列,得到有潛伏行為的實體對象排名,其潛伏時間段為有異常的檢測窗口的起始時間至終止時間。
2.根據權利要求1所述的一種基于潛伏行為分析的網絡安全檢測方法,其特征在于:所述步驟S3具體包括以下步驟:
步驟S31:將特征時長設為某一實體分組對象在某一個檢測窗口期間內非零特征值的個數;
步驟S32:將特征時間復雜度設為某一實體分組對象在某一個檢測窗口內對非零特征值所在時間戳一階差分后所得序列的樣本熵,樣本熵通過度量信號中產生新模式的概率大小來衡量時間序列復雜性;所述一階差為對時間戳序列相鄰兩項求差;
步驟S33:將特征極值設為某一實體分組對象在某一檢測窗口內特征最大值;
步驟S34:將特征空間復雜度設為某一實體分組對象在某一檢測窗口內非零特征值所組序列的樣本熵。
3.根據權利要求2所述的一種基于潛伏行為分析的網絡安全檢測方法,其特征在于:所述步驟S32中樣本熵的計算方式為:
L1:設定長度為N的原始數據時間序列u(1),u(2),u(3),…u(N);
L2:構造一組M維空間的向量X(1),X(2),X(3),…X(N-M+1);
其中,X(i)={u(i),u(i+1),…u(i+M-1)};1≤i≤N-M+1;
L3:定義向量X(i)和X(j)之間的距離;d[X(i),X(j)]為兩向量對應元素中差值最大的一個,即:
L4:對于每一個{i:1≤i≤N-M+1},在容許偏差為r的情形下,統計d[X(i),X(j)]<r的數目N M (t),并計算此數目與距離總數的比值 得到:
L5:對所有的i求平均值,φ M (r)計作,即:
L6:對維數M增加1,重復上述L2至L5,得到 和
L7:求得理論上此序列的樣本熵SampEn(N,M,r)為:
實際中N不可能取∞,當N取有限值時,則:SampEn(M,r)=-ln[φ M+1 (r)/φ M (r)];
當r取原始數據標準偏差的0.1—0.25倍,M=1或M=2,SampEn(N,M,r)的值對序列長度N的依賴性最好,此時計算所得的樣本熵具有較為合理的統計特性。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于杭州安恒信息技術股份有限公司,未經杭州安恒信息技術股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201911351177.5/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種智能信息遠程推廣系統
- 下一篇:接口調用方法、裝置、電子設備及存儲介質