[發(fā)明專利]一種基于自學(xué)習(xí)白名單的工控異常行為分析方法及系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 202011169025.6 | 申請(qǐng)日: | 2020-10-28 |
| 公開(公告)號(hào): | CN112383514B | 公開(公告)日: | 2023-02-24 |
| 發(fā)明(設(shè)計(jì))人: | 王永峰;張曉東;孔令武;關(guān)勇 | 申請(qǐng)(專利權(quán))人: | 北京珞安科技有限責(zé)任公司 |
| 主分類號(hào): | H04L9/40 | 分類號(hào): | H04L9/40 |
| 代理公司: | 北京中政聯(lián)科專利代理事務(wù)所(普通合伙) 11489 | 代理人: | 黃娟 |
| 地址: | 100083 北京市海淀區(qū)*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 自學(xué)習(xí) 名單 異常 行為 分析 方法 系統(tǒng) | ||
1.一種基于自學(xué)習(xí)白名單的工控異常行為分析系統(tǒng),其特征在于,包括異常行為檢測(cè)系統(tǒng)、自學(xué)習(xí)系統(tǒng)和白名單系統(tǒng);其中,自學(xué)習(xí)系統(tǒng)和白名單系分別與異常行為檢測(cè)系統(tǒng)通訊連接,自學(xué)習(xí)系統(tǒng)和白名單系統(tǒng)通訊連接;
白名單系統(tǒng)包括白名單數(shù)據(jù)庫、信息特征對(duì)比模塊和數(shù)據(jù)更新模塊;
白名單數(shù)據(jù)庫,用于儲(chǔ)存系統(tǒng)設(shè)置的白名單數(shù)據(jù)和賬號(hào);
信息特征對(duì)比模塊,用于將請(qǐng)求授權(quán)數(shù)據(jù)與白名單數(shù)據(jù)進(jìn)行對(duì)比,如果相同則授權(quán),如果不相同,則不給與授權(quán);
數(shù)據(jù)更新模塊,用于更新白名單的數(shù)據(jù)和白名單的授權(quán)權(quán)限;
異常行為檢測(cè)系統(tǒng)包括規(guī)則檢測(cè)模塊、自動(dòng)梳理模塊、指令監(jiān)測(cè)模塊、報(bào)文異常檢測(cè)模塊、漏洞攻擊檢測(cè)模塊、協(xié)議入侵檢測(cè)模塊和以太網(wǎng)入侵檢測(cè)模塊;自學(xué)習(xí)系統(tǒng)包括特征提取模塊、特征映射模塊、訓(xùn)練數(shù)據(jù)庫、評(píng)估模塊、特征學(xué)習(xí)模塊和修復(fù)更改模塊;其中,
規(guī)則檢測(cè)模塊,用于規(guī)劃?rùn)z測(cè)規(guī)則,且檢測(cè)規(guī)則按照各檢測(cè)場(chǎng)景進(jìn)行分類,便于檢測(cè)規(guī)則的查看與配置;
自動(dòng)梳理模塊,用于自動(dòng)獲取網(wǎng)絡(luò)連接信息,以及自動(dòng)發(fā)現(xiàn)各網(wǎng)絡(luò)、活躍IP,并將發(fā)現(xiàn)的網(wǎng)段進(jìn)行梳理并繪制出網(wǎng)絡(luò)拓?fù)鋱D,便于查看各主機(jī)之間的網(wǎng)絡(luò)連接情況;
指令監(jiān)測(cè)模塊,用于根據(jù)預(yù)設(shè)的指令針對(duì)網(wǎng)絡(luò)環(huán)境中重點(diǎn)或者敏感操控命令進(jìn)行專門監(jiān)測(cè)并記錄;
報(bào)文異常檢測(cè)模塊,用于網(wǎng)絡(luò)偽造報(bào)文攻擊檢測(cè),及時(shí)發(fā)現(xiàn)惡意構(gòu)造的異常報(bào)文和畸形報(bào)文;
漏洞攻擊檢測(cè)模塊,用于系統(tǒng)內(nèi)置多條工控漏洞攻擊檢測(cè)規(guī)則,支持利用已知工控設(shè)備漏洞的入侵攻擊行為檢測(cè);
協(xié)議入侵檢測(cè)模塊,用于對(duì)工控語言的解讀,研究其中各種入侵途徑,從而形成工控網(wǎng)絡(luò)檢測(cè)策略;
以太網(wǎng)入侵檢測(cè)模塊,用于對(duì)標(biāo)準(zhǔn)以太網(wǎng)的網(wǎng)絡(luò)流量進(jìn)行檢測(cè)防止入侵行為的發(fā)生;
特征提取模塊,用于提取數(shù)據(jù)中的特征;
特征映射模塊,用于將高維數(shù)據(jù)的特征向量映射到一維或者低維空間的過程;
訓(xùn)練數(shù)據(jù)庫,用于從數(shù)據(jù)中提取出隱含的過去未知的有價(jià)值的潛在信息;
評(píng)估模塊,用于評(píng)估已有行為的正確性或優(yōu)良度,并自動(dòng)修改系統(tǒng)結(jié)構(gòu)或參數(shù)以改進(jìn)自身品質(zhì);
特征學(xué)習(xí)模塊,用于學(xué)習(xí)并將得到的改進(jìn)和保存;
修復(fù)更改模塊,用于修復(fù)滋生的不足并更改;
基于自學(xué)習(xí)白名單的工控異常行為分析系統(tǒng)的操作方法,具體包括以下步驟;
S1、首先對(duì)獲取的數(shù)據(jù)信息導(dǎo)入異常行為檢測(cè)系統(tǒng),對(duì)其導(dǎo)入的數(shù)據(jù)進(jìn)行檢測(cè)并阻止異常數(shù)據(jù)通過,然后將不具有入侵危險(xiǎn)的數(shù)據(jù)導(dǎo)入白名單系統(tǒng)中;
S2、對(duì)導(dǎo)入白名單系統(tǒng)中的數(shù)據(jù)和白名單數(shù)據(jù)庫進(jìn)行特征分析并對(duì)比,當(dāng)數(shù)據(jù)對(duì)比符合時(shí),給予數(shù)據(jù)授權(quán)請(qǐng)求;當(dāng)數(shù)據(jù)對(duì)比不符合時(shí)做出以下指令:第一將數(shù)據(jù)導(dǎo)入自學(xué)習(xí)系統(tǒng)中,并進(jìn)行評(píng)估已有行為的正確性或優(yōu)良度,自動(dòng)修改系統(tǒng)結(jié)構(gòu)或參數(shù)以改進(jìn)自身品質(zhì),再將數(shù)據(jù)重新導(dǎo)入白名單系統(tǒng)進(jìn)行數(shù)據(jù)對(duì)比;第二:通過警示模塊向主機(jī)發(fā)送警示信息,及時(shí)提醒檢測(cè)者或者檢測(cè)系統(tǒng);
S3、在自學(xué)習(xí)系統(tǒng)中,先提取數(shù)據(jù)中的特征并進(jìn)行映射,之后從數(shù)據(jù)中提取出隱含的過去未知的有價(jià)值的潛在信息,評(píng)估已有行為的正確性或優(yōu)良度,修復(fù)滋生的不足并更改;最后將學(xué)習(xí)并將得到的改進(jìn)和保存。
2.根據(jù)權(quán)利要求1所述的一種基于自學(xué)習(xí)白名單的工控異常行為分析系統(tǒng),其特征在于,特征提取模塊中的提取方法包括WireShark、Tcptrace、QPA、Tstat、CapAnalysis和Xplico。
3.根據(jù)權(quán)利要求1所述的一種基于自學(xué)習(xí)白名單的工控異常行為分析系統(tǒng),其特征在于,特征映射模塊中的降維方法包括基于低維投影的降維方法、基于神經(jīng)網(wǎng)絡(luò)的降維方法、基于數(shù)據(jù)間相關(guān)度的降維方法和基于分形的降維方法。
4.根據(jù)權(quán)利要求1所述的一種基于自學(xué)習(xí)白名單的工控異常行為分析系統(tǒng),其特征在于,以太網(wǎng)入侵檢測(cè)模塊中可以檢測(cè)到的入侵包括已知的各種木馬、蠕蟲、僵尸網(wǎng)絡(luò)、緩沖區(qū)溢出攻擊、DDOS、掃描探測(cè)、欺騙劫持以及網(wǎng)站掛馬。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北京珞安科技有限責(zé)任公司,未經(jīng)北京珞安科技有限責(zé)任公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011169025.6/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 一種低成本自學(xué)習(xí)溫控器及其方法
- 一種改善換規(guī)格首塊帶鋼板形質(zhì)量的自學(xué)習(xí)方法
- AMT系統(tǒng)擋位判別基準(zhǔn)的自學(xué)習(xí)及自適應(yīng)控制方法和系統(tǒng)
- 矢量型變頻器自學(xué)習(xí)方法
- EMS系統(tǒng)油品自學(xué)習(xí)值的修正方法
- 一種變速箱復(fù)位自學(xué)習(xí)方法及相關(guān)裝置
- 基于單邊驅(qū)動(dòng)的EGR閥自學(xué)習(xí)方法
- 一種基于插值計(jì)算的電噴系統(tǒng)閉環(huán)自學(xué)習(xí)控制方法
- 一種ECU自學(xué)習(xí)數(shù)據(jù)備份方法及系統(tǒng)
- 一種可變氣門正時(shí)系統(tǒng)的自學(xué)習(xí)控制方法、系統(tǒng)及車輛
- 異常檢測(cè)裝置、異常檢測(cè)方法
- 異常檢測(cè)方法、異常檢測(cè)裝置及異常檢測(cè)系統(tǒng)
- 異常檢測(cè)裝置、異常檢測(cè)方法以及異常檢測(cè)系統(tǒng)
- 異常檢測(cè)裝置、異常檢測(cè)方法以及異常檢測(cè)系統(tǒng)
- 異常檢測(cè)裝置、異常檢測(cè)方法及異常檢測(cè)系統(tǒng)
- 異常探測(cè)裝置、異常探測(cè)方法以及計(jì)算機(jī)可讀取的存儲(chǔ)介質(zhì)
- 異常檢測(cè)裝置、異常檢測(cè)方法及記錄介質(zhì)
- 異常檢測(cè)裝置、異常檢測(cè)系統(tǒng)以及異常檢測(cè)方法
- 異常檢測(cè)系統(tǒng)、異常檢測(cè)裝置和異常檢測(cè)方法
- 異常檢測(cè)方法、異常檢測(cè)裝置及異常檢測(cè)系統(tǒng)





