[發(fā)明專利]一種流量安全分析挖掘的方法及系統(tǒng)有效
| 申請?zhí)枺?/td> | 202010797795.9 | 申請日: | 2020-08-10 |
| 公開(公告)號: | CN111917792B | 公開(公告)日: | 2021-11-26 |
| 發(fā)明(設(shè)計)人: | 段彬 | 申請(專利權(quán))人: | 武漢思普崚技術(shù)有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;G06F16/2458;G06F16/28;G06N20/00 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 430070 湖北省武漢市東湖新技術(shù)開發(fā)區(qū)光谷大道3*** | 國省代碼: | 湖北;42 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 流量 安全 分析 挖掘 方法 系統(tǒng) | ||
1.一種流量安全分析挖掘方法,其特征在于,所述方法包括:
對進入業(yè)務(wù)系統(tǒng)的數(shù)據(jù)流量進行分類聚合,所述分類聚合為根據(jù)解析后的標識信息,使用不同的聚類算法得到多維集合,所述標識信息包括用戶標識信息、業(yè)務(wù)標識信息、設(shè)備標識信息,所述多維集合是指分別根據(jù)所述用戶標識信息、業(yè)務(wù)標識信息和設(shè)備標識信息提取出隸屬于同一數(shù)據(jù)流的三個特征集;
根據(jù)用戶標識信息、業(yè)務(wù)標識信息和設(shè)備標識信息,動態(tài)確定所述多維集合對應(yīng)的三種檢測參數(shù)和規(guī)則,由檢測參數(shù)和規(guī)則得到特征向量加權(quán)后的多維檢測樣本,將所述多維檢測樣本送入機器學(xué)習(xí)模型,檢測是否包括第一攻擊向量;
獲取數(shù)據(jù)庫的歷史異常數(shù)據(jù),模擬出指定類型的網(wǎng)絡(luò)攻擊流量,所述指定類型的網(wǎng)絡(luò)攻擊流量是指攜帶預(yù)先構(gòu)造的第二攻擊向量;
將模擬的所述網(wǎng)絡(luò)攻擊流量送入機器學(xué)習(xí)模型,此時的機器學(xué)習(xí)模型作為判別器,判別所述網(wǎng)絡(luò)攻擊流量與當(dāng)前網(wǎng)絡(luò)流量之間的相似度,當(dāng)相似度數(shù)值隨著當(dāng)前網(wǎng)絡(luò)流量的變化形成的流量曲線符合預(yù)設(shè)的圖形時,則認定所述機器學(xué)習(xí)模型能夠正確識別出所模擬的網(wǎng)絡(luò)攻擊,所述機器學(xué)習(xí)模型完成訓(xùn)練;
當(dāng)所述機器學(xué)習(xí)模型檢測出所述多維檢測樣本中包括第一攻擊向量時,標記攜帶所述第一攻擊向量的一個或多個特征集為異常,匹配異常特征集所屬的維度是用戶、業(yè)務(wù)或設(shè)備中的類型,根據(jù)異常涉及的類型開始對第一攻擊向量進行針對性溯源;
當(dāng)所述異常涉及用戶類型時,獲取數(shù)據(jù)庫的用戶關(guān)系鏈,所述用戶關(guān)系鏈包括所屬部門的同事關(guān)系、與公司外部的客戶關(guān)系、親戚好友關(guān)系、郵件收發(fā)關(guān)系中的一種或若干種,每一種關(guān)系下每一個人為所述用戶關(guān)系鏈的一個節(jié)點,根據(jù)所述用戶關(guān)系鏈擴展檢測每一個節(jié)點涉及的終端、郵箱、文件、即時通信中的一種或若干種,判斷是否包括所述第一攻擊向量,如果檢測到所述第一攻擊向量,則標記該節(jié)點為攻擊軌跡在途點;
當(dāng)所述異常涉及業(yè)務(wù)類型時,根據(jù)業(yè)務(wù)流程規(guī)定的前后關(guān)系、具體業(yè)務(wù)動作的經(jīng)辦人,得到業(yè)務(wù)關(guān)系鏈,每一個經(jīng)辦人、經(jīng)辦人名下的終端、設(shè)備、文件、即時通信為所述業(yè)務(wù)關(guān)系鏈的一個節(jié)點,檢測每一個節(jié)點是否包括所述第一攻擊向量,如果是,則標記該節(jié)點為攻擊軌跡在途點;
當(dāng)所述異常涉及設(shè)備類型時,獲取設(shè)備上傳輸?shù)臄?shù)據(jù)流、用戶使用情況、業(yè)務(wù)辦理情況,得到設(shè)備關(guān)系鏈,每一個數(shù)據(jù)包、用戶賬號、業(yè)務(wù)動作作為所述設(shè)備關(guān)系鏈的一個節(jié)點,檢測每一個節(jié)點是否包括所述第一攻擊向量,如果是,則標記該節(jié)點為攻擊軌跡在途點;
將所述攻擊軌跡在途點、第一攻擊向量輸入場景挖掘模型,所述場景挖掘模型使用標識信息對應(yīng)的數(shù)據(jù)挖掘算法找出所述攻擊軌跡在途點、第一攻擊向量對應(yīng)的場景屬性,所述場景屬性用于描述潛在攻擊者的網(wǎng)絡(luò)行為方式、潛在攻擊者的估計數(shù)量、預(yù)計攻擊的時間范圍;
連接所有的攻擊軌跡在途點,形成完整的攻擊軌跡,不同類型的異常特征集采用差異化顯示,所述攻擊軌跡可復(fù)用包括多個不同維度的異常攻擊,溯源得到不同維度的異常攻擊的源點;
管理員針對不同的源點,根據(jù)所述場景屬性,為所述源點選擇對應(yīng)的防御策略,并根據(jù)所述源點的狀態(tài)動態(tài)部署相應(yīng)的防御策略。
2.根據(jù)權(quán)利要求1所述的方法,其特征在于:所述防御策略包括:完全隔離單個設(shè)備或用戶、完全禁止單項業(yè)務(wù)、僅拒絕單個設(shè)備或用戶開展指定的單項業(yè)務(wù)、僅拒絕單個設(shè)備或用戶修改數(shù)據(jù)中的一種或若干種;
根據(jù)網(wǎng)絡(luò)節(jié)點的負載情況自動部署防御策略,若異常攻擊的源點負載小于預(yù)設(shè)的閾值,則直接在源點部署,否則,為源點選擇負載小于閾值的鄰近網(wǎng)絡(luò)節(jié)點部署,切斷源點向外傳輸?shù)穆窂剑?/p>
當(dāng)所述鄰近網(wǎng)絡(luò)節(jié)點的負載上升大于閾值時,先判斷源點負載是否還大于閾值,如果是,為源點切換到第二鄰近網(wǎng)絡(luò)節(jié)點部署策略,所述第二鄰近網(wǎng)絡(luò)節(jié)點是在源點潛在的傳播路徑上;
定期檢測源點的負載情況,當(dāng)負載穩(wěn)定小于閾值時,則將部署切換回源點。
3.根據(jù)權(quán)利要求1-2任一項所述的方法,其特征在于:所述溯源還包括形成攻擊溯源圖,得出針對不同業(yè)務(wù)或不同用戶的風(fēng)險評估、防御策略,指導(dǎo)管理員針對業(yè)務(wù)或用戶進行針對性的風(fēng)險消除。
4.根據(jù)權(quán)利要求3所述的方法,其特征在于:所述機器學(xué)習(xí)模型包括神經(jīng)網(wǎng)絡(luò)模型。
5.一種流量安全分析挖掘系統(tǒng),其特征在于,所述系統(tǒng)包括處理器以及存儲器:
所述存儲器用于存儲程序代碼,并將所述程序代碼傳輸給所述處理器;
所述處理器用于根據(jù)所述程序代碼中的指令執(zhí)行權(quán)利要求1-4任一項所述的流量安全分析挖掘方法。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于武漢思普崚技術(shù)有限公司,未經(jīng)武漢思普崚技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010797795.9/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。





