[發明專利]一種異常行為識別方法和裝置有效
| 申請號: | 202010630842.0 | 申請日: | 2020-07-03 |
| 公開(公告)號: | CN111865941B | 公開(公告)日: | 2022-12-27 |
| 發明(設計)人: | 陳少涵;連鵬程;柳賽普 | 申請(專利權)人: | 北京天空衛士網絡安全技術有限公司;成都天空衛士網絡安全技術有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40;H04L41/0631;G06F17/18 |
| 代理公司: | 中原信達知識產權代理有限責任公司 11219 | 代理人: | 張一軍;韓黎捷 |
| 地址: | 100176 北京市大興區北京*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 異常 行為 識別 方法 裝置 | ||
1.一種異常行為識別方法,其特征在于,包括:
獲取主機行為數據;根據主機行為數據和主機與用戶的綁定關系,確定用戶行為數據;所述用戶行為數據包括:用戶若干行為特征的數據;
針對識別維度:根據當前用戶在當前時間段和歷史時間段若干行為特征的數據,確定所述當前用戶的行為偏離向量;包括:針對所述當前用戶的每種行為特征:歷史時間段的數量大于1,根據各個歷史時間段行為特征的數據,生成箱形圖;根據箱形圖,在各個歷史時間段行為特征的數據中確定若干非異常行為特征的數據;通過取對數對非異常行為特征在各個歷史時間段的數據以及所述非異常行為特征在當前時間段的數據進行歸一化;根據歸一化后的行為特征在各個歷史時間段和當前時間段的數據,計算與行為特征對應的當前用戶的行為偏差;每種所述行為特征對應的所述當前用戶的行為偏差為所述行為偏離向量的一個元素;
根據所述當前用戶的行為偏離向量,確定所述當前用戶的行為偏離方向;
根據所述當前用戶的行為偏離方向和其他用戶的行為偏離方向,確定所述當前用戶在所述識別維度下的第一分數;根據所述當前用戶的行為偏離向量,確定所述當前用戶在所述識別維度下的第二分數;根據所述其他用戶以及所述當前用戶的若干行為特征在當前時間段的數據,確定所述當前用戶在所述識別維度下的第三分數;其中,所述第一分數用于表征所述當前用戶的行為偏離方向相對于其他用戶的行為偏離方向的偏離程度;所述第二分數用于表征所述當前用戶的當前行為相對于其歷史行為的偏離程度;所述第三分數用于表征所述當前用戶的當前行為相對于所述若干其他用戶的當前行為的偏離程度;
根據所述當前用戶在所述識別維度下的第一分數、第二分數和第三分數,確定所述當前用戶的當前行為是否存在異常。
2.如權利要求1所述的方法,其特征在于,
所述根據所述其他用戶以及所述當前用戶的若干行為特征在當前時間段的數據,確定所述當前用戶在所述識別維度下的第三分數,包括:
針對所述識別維度下的每種行為特征:計算在所述當前時間段若干其他用戶的行為特征的數據的統計值;
根據各個所述行為特征對應的統計值以及所述當前用戶在當前時間段的若干行為特征的數據,確定所述當前用戶在所述識別維度下的第三分數。
3.如權利要求2所述的方法,其特征在于,
所述根據各個所述行為特征對應的統計值以及所述當前用戶在當前時間段的若干行為特征的數據,確定所述當前用戶在所述識別維度下的第三分數,包括:
根據各個所述行為特征對應的統計值以及所述當前用戶在當前時間段的若干行為特征的數據,計算所述當前用戶的當前行為與所述若干其他用戶的當前行為的相似度;
根據所述當前用戶的當前行為與所述若干其他用戶的當前行為的相似度,確定所述當前用戶在所述識別維度下的第三分數。
4.如權利要求1所述的方法,其特征在于,進一步包括:
根據識別維度下所述其他用戶以及所述當前用戶的若干行為特征在當前時間段的數據,確定所述當前用戶在所述識別維度下的第三分數;其中,所述第三分數用于表征所述當前用戶的當前行為相對于所述若干其他用戶的當前行為的偏離程度;
所述根據所述當前用戶在所述識別維度下的第一分數,確定所述當前用戶的當前行為是否存在異常,包括:
根據所述當前用戶在所述識別維度下的第一分數和第三分數,確定所述當前用戶的當前行為是否存在異常。
5.如權利要求1所述的方法,其特征在于,
所述根據所述當前用戶的行為偏離方向和其他用戶的行為偏離方向,確定所述當前用戶在所述識別維度下的第一分數,包括:
根據所述當前用戶的行為偏離方向,確定所述當前用戶在各個特征維度的分片值;其中,所述當前用戶在特征維度的分片值用于表征在所述特征維度下所述當前用戶的行為偏離方向相對于其他用戶的行為偏離方向的偏離程度;
根據所述其他用戶的行為偏離方向,確定所述其他用戶在各個特征維度的分片值;
根據所述當前用戶以及所述其他用戶在各個所述特征維度的分片值,確定所述當前用戶對應的分片組合;
根據所述分片組合對應的用戶數量,確定所述當前用戶在所述識別維度下的第一分數。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京天空衛士網絡安全技術有限公司;成都天空衛士網絡安全技術有限公司,未經北京天空衛士網絡安全技術有限公司;成都天空衛士網絡安全技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010630842.0/1.html,轉載請聲明來源鉆瓜專利網。





