[發(fā)明專利]一種基于網(wǎng)絡(luò)流量報(bào)文的異常檢測(cè)和攻擊發(fā)起者分析系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 202011155629.5 | 申請(qǐng)日: | 2020-10-26 |
| 公開(kāi)(公告)號(hào): | CN112422513B | 公開(kāi)(公告)日: | 2021-10-26 |
| 發(fā)明(設(shè)計(jì))人: | 陳卓;吳磊;周亞金;任奎;趙俊;單夏燁;任新新;段吉瑞 | 申請(qǐng)(專利權(quán))人: | 浙江大學(xué);光通天下網(wǎng)絡(luò)科技股份有限公司 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06;G06K9/62;G06N20/00 |
| 代理公司: | 杭州求是專利事務(wù)所有限公司 33200 | 代理人: | 賈玉霞 |
| 地址: | 310058 浙江*** | 國(guó)省代碼: | 浙江;33 |
| 權(quán)利要求書: | 查看更多 | 說(shuō)明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 網(wǎng)絡(luò)流量 報(bào)文 異常 檢測(cè) 攻擊 發(fā)起者 分析 系統(tǒng) | ||
本發(fā)明公開(kāi)一種基于網(wǎng)絡(luò)流量報(bào)文的異常檢測(cè)和攻擊發(fā)起者分析系統(tǒng),其包括:數(shù)據(jù)屬性提取模塊,用于從防火墻網(wǎng)關(guān)截獲網(wǎng)絡(luò)流量的原始報(bào)文數(shù)據(jù),并且根據(jù)截獲的原始報(bào)文數(shù)據(jù)提取網(wǎng)絡(luò)流速,解析報(bào)文信息生成基礎(chǔ)屬性特征,并且將這些屬性特征存儲(chǔ)在數(shù)據(jù)庫(kù);攻擊者群類特征生成模塊,用于依次對(duì)原始數(shù)據(jù)標(biāo)準(zhǔn)化、計(jì)算數(shù)據(jù)的復(fù)雜屬性、分配各個(gè)屬性的權(quán)重、采用聚類算法的交叉驗(yàn)證,引入無(wú)監(jiān)督機(jī)器學(xué)習(xí)聚類指標(biāo),采取聚類指標(biāo)得分最高的聚類模型得出攻擊者群類特征聚類;攻擊檢測(cè)模塊,用于對(duì)所有觸發(fā)自定義規(guī)則的網(wǎng)絡(luò)攻擊報(bào)文進(jìn)行攻擊群類特征的匹配分析和攻擊者群類特征的增量修正。該系統(tǒng)能夠挖掘出單次攻擊中發(fā)起者的特征,定位攻擊的發(fā)起嫌疑人。
技術(shù)領(lǐng)域
本發(fā)明屬于網(wǎng)絡(luò)流量異常檢測(cè)和分析領(lǐng)域,具體涉及一種基于網(wǎng)絡(luò)流量報(bào)文的異常檢測(cè)和攻擊發(fā)起者分析系統(tǒng)。
背景技術(shù)
隨著移動(dòng)設(shè)備的普及和IOT設(shè)備的海量增長(zhǎng),網(wǎng)絡(luò)流量的速率呈現(xiàn)著幾何倍數(shù)的遞增,同時(shí)也伴隨著網(wǎng)絡(luò)攻擊的泛濫。在如今的網(wǎng)絡(luò)環(huán)境中,網(wǎng)絡(luò)攻擊的異常流量和海量的常規(guī)流量混雜,給企業(yè)的網(wǎng)絡(luò)財(cái)產(chǎn)保護(hù)提出了嚴(yán)峻的考驗(yàn)。企業(yè)防火墻作為保護(hù)企業(yè)網(wǎng)絡(luò)財(cái)產(chǎn)的關(guān)鍵性設(shè)施,所有從外部網(wǎng)絡(luò)向內(nèi)部服務(wù)器傳輸?shù)膱?bào)文都會(huì)首先發(fā)往防火墻網(wǎng)關(guān),然后經(jīng)由防火墻網(wǎng)關(guān)轉(zhuǎn)發(fā)給內(nèi)部的不同業(yè)務(wù)服務(wù)器,因此防火墻網(wǎng)關(guān)處往往會(huì)收到難以計(jì)數(shù)的海量報(bào)文數(shù)據(jù),其中包含著來(lái)自各種各樣不同攻擊者偽裝的攻擊數(shù)據(jù)。由于網(wǎng)絡(luò)流速極大,不論存儲(chǔ)數(shù)據(jù)還是即時(shí)分析都會(huì)造成難以接受的空間/時(shí)間消耗,從而導(dǎo)致對(duì)于攻擊防護(hù)的成本高于企業(yè)接受的程度。
同時(shí)由于線上資產(chǎn)具有的特殊性質(zhì),往往會(huì)吸引到競(jìng)爭(zhēng)對(duì)手或者黑客的攻擊,但是由于互聯(lián)網(wǎng)其自由的特征,所有的格式合法報(bào)文都可以在互聯(lián)網(wǎng)中得到轉(zhuǎn)發(fā)和流通,所以常規(guī)的防護(hù)工作無(wú)法識(shí)別的發(fā)起者和真實(shí)來(lái)源,更不提進(jìn)行網(wǎng)絡(luò)攻擊的溯源。使得企業(yè)沒(méi)有辦法掌握足夠的信息來(lái)找出攻擊發(fā)起者的嫌疑對(duì)象,從而進(jìn)一步完善防御或者掌握其發(fā)起攻擊的證據(jù)。
發(fā)明內(nèi)容
針對(duì)現(xiàn)有技術(shù)的不足,本發(fā)明提供一種基于網(wǎng)絡(luò)流量報(bào)文的異常檢測(cè)和攻擊發(fā)起者分析系統(tǒng),該系統(tǒng)可以挖掘出單次攻擊中發(fā)起者的特征,定位攻擊的發(fā)起嫌疑人。具體技術(shù)方案如下:
一種基于網(wǎng)絡(luò)流量報(bào)文的異常檢測(cè)和攻擊發(fā)起者分析系統(tǒng),該系統(tǒng)包括數(shù)據(jù)屬性提取模塊、攻擊者群類特征生成模塊以及攻擊檢測(cè)模塊;
所述的數(shù)據(jù)屬性提取模塊用于從防火墻網(wǎng)關(guān)截獲網(wǎng)絡(luò)流量的原始報(bào)文數(shù)據(jù),并且根據(jù)截獲的原始報(bào)文數(shù)據(jù)提取網(wǎng)絡(luò)流速,解析報(bào)文信息生成基礎(chǔ)屬性特征,并且將這些屬性特征存儲(chǔ)在數(shù)據(jù)庫(kù);
所述的攻擊者群類特征生成模塊用于對(duì)原始數(shù)據(jù)標(biāo)準(zhǔn)化處理,然后計(jì)算數(shù)據(jù)的復(fù)雜屬性,采用分類器交叉驗(yàn)證,根據(jù)最優(yōu)結(jié)果分配各個(gè)屬性的權(quán)重,最后采用聚類算法的交叉驗(yàn)證,引入無(wú)監(jiān)督機(jī)器學(xué)習(xí)聚類指標(biāo),采取聚類指標(biāo)得分最高的聚類模型得出攻擊者群類特征聚類;
所述的攻擊檢測(cè)模塊用于對(duì)所有觸發(fā)自定義規(guī)則的網(wǎng)絡(luò)流量報(bào)文進(jìn)行攻擊群類特征的匹配分析和攻擊者群類特征的增量修正。
進(jìn)一步地,所述的數(shù)據(jù)屬性提取模塊包括如下三個(gè)子模塊:
(1)部署在防火墻網(wǎng)關(guān)的報(bào)文截獲子模塊,該子模塊由自定義的規(guī)則構(gòu)建,對(duì)于未觸發(fā)自定義規(guī)則的常規(guī)流量進(jìn)行流速的監(jiān)控,對(duì)于觸發(fā)自定義規(guī)則的異常網(wǎng)絡(luò)流量,進(jìn)行網(wǎng)絡(luò)流量報(bào)文的截獲,并將信息轉(zhuǎn)發(fā)給數(shù)據(jù)屬性解析計(jì)算子模塊,同時(shí)對(duì)外開(kāi)放自定義規(guī)則修改接口;
(2)部署在服務(wù)器上的數(shù)據(jù)屬性解析計(jì)算子模塊,該子模塊用于判斷報(bào)文是否合法,丟棄非法的報(bào)文并記錄非法報(bào)文所占比例,并解析合法報(bào)文的各項(xiàng)屬性,丟棄加密信息;
(3)數(shù)據(jù)庫(kù)存儲(chǔ)子模塊,使用MongoDB作為數(shù)據(jù)庫(kù)的框架,采用JSON的輸入格式來(lái)記錄解析后的特征屬性。
進(jìn)一步地,所述的攻擊者群類特征生成模塊對(duì)數(shù)據(jù)標(biāo)準(zhǔn)化處理時(shí),首先丟棄無(wú)效數(shù)據(jù),然后判斷數(shù)據(jù)類型,統(tǒng)一非數(shù)字類型數(shù)據(jù)的格式標(biāo)準(zhǔn),正規(guī)化部分?jǐn)?shù)據(jù),數(shù)字化部分枚舉類型。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于浙江大學(xué);光通天下網(wǎng)絡(luò)科技股份有限公司,未經(jīng)浙江大學(xué);光通天下網(wǎng)絡(luò)科技股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011155629.5/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 無(wú)線數(shù)據(jù)卡中的網(wǎng)絡(luò)流量統(tǒng)計(jì)指示裝置
- 網(wǎng)絡(luò)流量回放測(cè)試方法及裝置
- 移動(dòng)應(yīng)用網(wǎng)絡(luò)流量聚類方法、計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)和終端
- 移動(dòng)應(yīng)用網(wǎng)絡(luò)流量聚類裝置
- 一種網(wǎng)絡(luò)流量表示的方法及裝置
- 基于網(wǎng)絡(luò)流量多視圖融合的惡意軟件檢測(cè)方法及系統(tǒng)
- 一種網(wǎng)絡(luò)流量預(yù)測(cè)方法、裝置及電子設(shè)備
- 異常網(wǎng)絡(luò)流量檢測(cè)方法、可讀存儲(chǔ)介質(zhì)和終端
- 異常網(wǎng)絡(luò)流量檢測(cè)裝置
- 一種網(wǎng)絡(luò)流量分類方法和系統(tǒng)
- 一種報(bào)文處理方法及裝置
- 報(bào)文分流方法及設(shè)備
- 一種避免因丟包而連續(xù)損失兩組報(bào)文的報(bào)文處理方法
- 報(bào)文處理方法、裝置、系統(tǒng)及終端
- 一種設(shè)備內(nèi)報(bào)文傳遞方法、報(bào)文傳遞裝置和電子設(shè)備
- 一種報(bào)文轉(zhuǎn)發(fā)的方法及裝置
- 一種報(bào)文生成方法、裝置、電子設(shè)備和存儲(chǔ)介質(zhì)
- 報(bào)文分析方法及裝置
- 一種報(bào)文處理的方法及裝置
- 基于雙因子認(rèn)證體系的工業(yè)控制報(bào)文語(yǔ)意解析審計(jì)方法
- 異常檢測(cè)裝置、異常檢測(cè)方法
- 異常檢測(cè)方法、異常檢測(cè)裝置及異常檢測(cè)系統(tǒng)
- 異常檢測(cè)裝置、異常檢測(cè)方法以及異常檢測(cè)系統(tǒng)
- 異常檢測(cè)裝置、異常檢測(cè)方法以及異常檢測(cè)系統(tǒng)
- 異常檢測(cè)裝置、異常檢測(cè)方法及異常檢測(cè)系統(tǒng)
- 異常探測(cè)裝置、異常探測(cè)方法以及計(jì)算機(jī)可讀取的存儲(chǔ)介質(zhì)
- 異常檢測(cè)裝置、異常檢測(cè)方法及記錄介質(zhì)
- 異常檢測(cè)裝置、異常檢測(cè)系統(tǒng)以及異常檢測(cè)方法
- 異常檢測(cè)系統(tǒng)、異常檢測(cè)裝置和異常檢測(cè)方法
- 異常檢測(cè)方法、異常檢測(cè)裝置及異常檢測(cè)系統(tǒng)





