[發明專利]用于行為威脅檢測的系統及方法在審
| 申請號: | 201980081448.1 | 申請日: | 2019-12-10 |
| 公開(公告)號: | CN113168470A | 公開(公告)日: | 2021-07-23 |
| 發明(設計)人: | D·迪基烏;S·尼古拉;E·A·博辛恰努;S·N·扎姆菲爾;A·丁庫;A·A·阿波斯托阿耶 | 申請(專利權)人: | 比特梵德知識產權管理有限公司 |
| 主分類號: | G06F21/55 | 分類號: | G06F21/55;H04L29/06 |
| 代理公司: | 北京律盟知識產權代理有限責任公司 11287 | 代理人: | 張世俊 |
| 地址: | 塞浦路斯*** | 國省代碼: | 暫無信息 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 用于 行為 威脅 檢測 系統 方法 | ||
1.一種包括至少一個硬件處理器的服務器計算機系統,所述至少一個硬件處理器經配置以:
將訓練語料庫的事件指派到多個事件類別,所述訓練語料庫包括已經發生于多個客戶端系統上的事件集合;
響應于將事件指派到事件類別,根據所述多個事件類別將所述多個客戶端系統的客戶端系統指派到多個客戶端集群;及
響應于將客戶端系統指派到客戶端集群,將客戶端集群成員資格指示符發射到異常檢測器,所述異常檢測器經配置以確定在目標客戶端系統上發生的目標事件是否指示計算機安全威脅;
其中將事件指派到事件類別包括:
從所述訓練語料庫選擇多個事件,所述多個事件已經發生于所述多個客戶端系統中的客戶端系統上,
根據發生時間布置所述多個事件以形成事件序列,及
作為響應,根據在所述事件序列內第一事件在所述事件序列中的所選擇的事件前面且進一步根據在所述事件序列內第二事件在所述所選擇的事件后面將所述所選擇的事件指派到所選擇的事件類別;
其中將客戶端系統指派到客戶端集群包括根據事件配置文件將所述客戶端系統指派到所選擇的客戶端集群,所述事件配置文件根據在所述客戶端系統上發生且屬于所述所選擇的事件類別的事件計數進行確定;且
其中所述異常檢測器經配置以根據在事件的客戶端集群特定的子語料庫上訓練的行為模型確定所述目標事件是否指示所述計算機安全威脅,所述客戶端集群特定的子語料庫從所述訓練語料庫選擇以僅包含已經發生于所述多個客戶端集群的目標集群的多個成員上的事件。
2.根據權利要求1所述的計算機系統,其中將事件指派到事件類別包括:
根據所述第一及第二事件確定所述所選擇的事件在多維事件嵌入空間中的位置;及
根據所述所選擇的事件在所述事件嵌入空間中的所述位置將所述所選擇的事件指派到所述所選擇的事件類別。
3.根據權利要求2所述的計算機系統,其進一步經配置以根據在所述事件嵌入空間中占據類似位置的事件集群確定所述所選擇的事件類別。
4.根據權利要求2所述的計算機系統,其中確定所述所選擇的事件在所述事件嵌入空間中的所述位置包括訓練事件編碼器以產生指示所述位置的一組坐標,且其中訓練所述事件編碼器包括:
將所述事件編碼器耦合到事件解碼器,所述事件解碼器經配置以接收所述一組坐標及輸出指示所述事件序列包括所述第一及第二事件的可能性的預測指示符;及
根據所述預測指示符調整所述事件編碼器的一組參數。
5.根據權利要求2所述的計算機系統,其中確定所述所選擇的事件在所述事件嵌入空間中的所述位置包括訓練事件編碼器以產生指示所述位置的一組坐標,且其中訓練所述事件編碼器包括:
將所述事件編碼器耦合到事件解碼器,所述事件解碼器經配置以接收所述一組坐標及輸出所述所選擇的事件的經預測上下文,所述經預測上下文包括第一經預測事件及第二經預測事件;
比較所述第一經預測事件與所述第一事件并比較所述第二經預測事件與所述第二事件;及
根據所述比較的結果調整所述事件編碼器的一組參數。
6.根據權利要求1所述的計算機系統,其中所述事件配置文件包括多個成分,每一成分根據屬于所述多個事件類別中的每一事件類別的事件的比例進行確定,所述比例根據在所述客戶端系統上發生的所述訓練語料庫的總事件計數計算出。
7.根據權利要求1所述的計算機系統,其中將客戶端系統指派到客戶端集群包括將具有類似事件配置文件的客戶端系統指派到同一客戶端集群。
8.根據權利要求1所述的計算機系統,其中所述訓練語料庫的所述事件包括所選擇的進程在所述多個客戶端系統中的客戶端系統上的發起。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于比特梵德知識產權管理有限公司,未經比特梵德知識產權管理有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201980081448.1/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:用于行為威脅檢測的系統及方法
- 下一篇:用于多庫和多泵刷新操作的設備和方法





