[發(fā)明專利]服務器攻擊訪問識別方法及系統(tǒng)、計算機設備、存儲介質有效
| 申請?zhí)枺?/td> | 202010737901.4 | 申請日: | 2020-07-28 |
| 公開(公告)號: | CN111953665B | 公開(公告)日: | 2022-08-30 |
| 發(fā)明(設計)人: | 丘惠軍;陳昊;連耿雄;孫強強 | 申請(專利權)人: | 深圳供電局有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40;G06K9/62 |
| 代理公司: | 深圳匯智容達專利商標事務所(普通合伙) 44238 | 代理人: | 徐文城 |
| 地址: | 518000 廣東省深圳市*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 服務器 攻擊 訪問 識別 方法 系統(tǒng) 計算機 設備 存儲 介質 | ||
1.一種服務器攻擊訪問識別方法,其特征在于,包括:
獲取第三方終端與暴露于互聯(lián)網(wǎng)中的服務器的訪問時間間隔;
根據(jù)所述訪問時間間隔計算網(wǎng)絡訪問行為的連接時間頻譜,根據(jù)所述連接時間頻譜判定所述第三方終端的網(wǎng)絡訪問行為是正常網(wǎng)絡訪問行為或異常網(wǎng)絡訪問行為;
若是異常網(wǎng)絡訪問行為,則獲取每次訪問的上行和下行的數(shù)據(jù)包量,每次訪問的上行和下行的數(shù)據(jù)包量建立訪問參數(shù)數(shù)據(jù)集,根據(jù)所述參數(shù)數(shù)據(jù)集進行聚類分析,并根據(jù)聚類分析結果識別所述異常網(wǎng)絡訪問行為是否為攻擊風險;若是正常網(wǎng)絡訪問行為,則結束當前服務器攻擊訪問識別;
其中,所述根據(jù)所述參數(shù)數(shù)據(jù)集進行聚類分析,包括:根據(jù)所有與所述暴露于互聯(lián)網(wǎng)中的服務器建立連接的參數(shù)建立網(wǎng)絡訪問行為聚類分析圖;根據(jù)所述參數(shù)數(shù)據(jù)集在所述聚類分析圖中設定對應點,得到聚類分析結果;
其中,所述根據(jù)聚類分析結果識別所述異常網(wǎng)絡訪問行為是否為攻擊風險,包括:根據(jù)所述參數(shù)數(shù)據(jù)集在所述聚類分析圖中設定對應點與異常網(wǎng)絡行為簇的距離判斷是否為攻擊風險;在所述對應點與所述異常網(wǎng)絡行為簇的距離超出預設閾值時,判斷所述對應點為離群點;獲取所述離群點在當前時間節(jié)點之前預設次數(shù)會話的會話時長,以及與所述會話時長對應的小包數(shù)量;將所述會話時長輸入和小包數(shù)量進行預處理得到預處理信息,利用預先訓練好的異常行為判斷神經(jīng)網(wǎng)絡模型對所述預處理信息進行識別確定所述異常網(wǎng)絡訪問行為是否為攻擊風險;
其中,所述將所述會話時長輸入和小包數(shù)量進行預處理得到預處理信息,包括:將所述會話時長輸入和小包數(shù)量通過傅里葉變換轉化為相應的頻譜圖像。
2.根據(jù)權利要求1所述的服務器攻擊訪問識別方法,其特征在于,所述獲取第三方終端與暴露于互聯(lián)網(wǎng)中的服務器的訪問時間間隔,包括:
獲取與暴露于互聯(lián)網(wǎng)中的服務器建立連接的地址,并判定該地址為白名單地址或非白名單地址;若為非白名單地址,則采集非白名單地址的第三方終端與所述暴露于互聯(lián)網(wǎng)中的服務器的訪問時間間隔。
3.一種服務器攻擊訪問識別系統(tǒng),用于實施權利要求1或2所述的服務器攻擊訪問識別方法,其特征在于,包括:
訪問間隔獲取單元,用于獲取第三方終端與暴露于互聯(lián)網(wǎng)中的服務器的訪問時間間隔;
訪問行為判定單元,用于根據(jù)所述訪問時間間隔計算網(wǎng)絡訪問行為的連接時間頻譜,根據(jù)所述連接時間頻譜判定所述第三方終端的網(wǎng)絡訪問行為是正常網(wǎng)絡訪問行為或異常網(wǎng)絡訪問行為;
攻擊風險識別單元,用于若是異常網(wǎng)絡訪問行為,則獲取每次訪問的上行和下行的數(shù)據(jù)包量,每次訪問的上行和下行的數(shù)據(jù)包量建立訪問參數(shù)數(shù)據(jù)集,根據(jù)所述參數(shù)數(shù)據(jù)集進行聚類分析,并根據(jù)聚類分析結果識別所述異常網(wǎng)絡訪問行為是否為攻擊風險;若是正常網(wǎng)絡訪問行為,則結束當前服務器攻擊訪問識別;
其中,所述根據(jù)所述參數(shù)數(shù)據(jù)集進行聚類分析,包括:根據(jù)所有與所述暴露于互聯(lián)網(wǎng)中的服務器建立連接的參數(shù)建立網(wǎng)絡訪問行為聚類分析圖;根據(jù)所述參數(shù)數(shù)據(jù)集在所述聚類分析圖中設定對應點,得到聚類分析結果;
其中,所述根據(jù)聚類分析結果識別所述異常網(wǎng)絡訪問行為是否為攻擊風險,包括:根據(jù)所述參數(shù)數(shù)據(jù)集在所述聚類分析圖中設定對應點與異常網(wǎng)絡行為簇的距離判斷是否為攻擊風險;在所述對應點與所述異常網(wǎng)絡行為簇的距離超出預設閾值時,判斷所述對應點為離群點;獲取所述離群點在當前時間節(jié)點之前預設次數(shù)會話的會話時長,以及與所述會話時長對應的小包數(shù)量;將所述會話時長輸入和小包數(shù)量進行預處理得到預處理信息,利用預先訓練好的異常行為判斷神經(jīng)網(wǎng)絡模型對所述預處理信息進行識別確定所述異常網(wǎng)絡訪問行為是否為攻擊風險;
其中,所述將所述會話時長輸入和小包數(shù)量進行預處理得到預處理信息,包括:將所述會話時長輸入和小包數(shù)量通過傅里葉變換轉化為相應的頻譜圖像。
4.一種計算機設備,包括:根據(jù)權利要求3所述的服務器攻擊訪問識別系統(tǒng);或者,存儲器和處理器,所述存儲器中存儲有計算機可讀指令,所述計算機可讀指令被所述處理器執(zhí)行時,使得所述處理器執(zhí)行根據(jù)權利要求1或2所述服務器攻擊訪問識別方法的步驟。
5.一種計算機可讀存儲介質,其上存儲有計算機程序,其特征在于:所述計算機程序被處理器執(zhí)行時實現(xiàn)根據(jù)權利要求1或2所述服務器攻擊訪問識別方法。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于深圳供電局有限公司,未經(jīng)深圳供電局有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業(yè)授權和技術合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010737901.4/1.html,轉載請聲明來源鉆瓜專利網(wǎng)。





