[發明專利]一種基于行為聚合特征的異常用戶檢測方法、終端及存儲介質有效
| 申請號: | 202011347823.3 | 申請日: | 2020-11-26 |
| 公開(公告)號: | CN112488175B | 公開(公告)日: | 2023-06-23 |
| 發明(設計)人: | 李興國;鄒斯達;苗功勛;路冰;孫寧 | 申請(專利權)人: | 中孚安全技術有限公司;中孚信息股份有限公司;北京中孚泰和科技發展股份有限公司;南京中孚信息技術有限公司 |
| 主分類號: | G06F18/23 | 分類號: | G06F18/23;G06F18/22;H04L9/40 |
| 代理公司: | 濟南舜源專利事務所有限公司 37205 | 代理人: | 張亮 |
| 地址: | 250101 山東省濟南市高新*** | 國省代碼: | 山東;37 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 行為 聚合 特征 異常 用戶 檢測 方法 終端 存儲 介質 | ||
1.一種基于行為聚合特征的異常用戶檢測方法,其特征在于,方法包括:
統計預設時間段內訪問目標服務器的行為特征;
所述統計預設時間段內訪問目標服務器的行為特征包括:
在預設時間段內,統計與內網用戶連接過的目標服務器,并形成目標服務器IP列表;
統計內網用戶在預設時間段內與所連接過的目標服務器的IP列表、與每一個目標服務器連接所產生的上下行流量總和、與目標服務器連接的總頻次;
統計內網用戶在預設時間段內每次連接的結束時間減去起始時間,即與每個目標服務器連接的總時長、與每個目標服務器最后一次連接的時間距離當前時間的時長;
統計內網用戶在所述時間段內與每個目標服務器連接一共使用的應用層協議種類數;
在規定的時間窗口粒度按照用戶訪問過的目標IP聚合所述行為特征;
基于所述行為特征的每個源IP生成原始行為特征矩陣;
基于原始行為特征矩陣,做相鄰元素列變換,得到尺寸為目標服務器個數的行為方陣,再將每個用戶的矩陣配置成一行向量;
分別計算任意兩個用戶之間的相關系數,作為內網群組中兩用戶在一段時間內的行為相似度;
根據用戶之間的相似度矩陣,查找相似度最大的兩個用戶,聚成一類;
計算所述類與其他用戶之間的相似度,并更新聚成一類用戶的相似度矩陣,然后重復迭代計算;
重復迭代計算達到預先設定的閾值之后,停止聚類過程,此時脫離內網群組的用戶被認定為具有異常行為;
所述相鄰元素列變換包括:
將特征維度相鄰元素交叉相乘,拼湊成一個新的行為特征方陣:
其中m和n均是屬于[1,num_distip]區間;
m和n用來分別表示元素的下標,矩陣的列索引;
i表示行為矩陣的行索引;
P表示上述原始行為特征矩陣中的元素。
2.根據權利要求1所述的基于行為聚合特征的異常用戶檢測方法,其特征在于,
所述計算任意兩個用戶之間的相關系數包括;
兩個用戶行為向量之間的相似度,將用戶行為特征矩陣配置成一行向量,執行相似度的計算,用如下公式計算:
X,Y為兩個用戶的行為向量;
n表示向量的長度;
EX,EY表示兩個向量的均值。
3.一種實現基于行為聚合特征的異常用戶檢測方法的終端設備,其特征在于,包括:
存儲器,用于存儲計算機程序;
處理器,用于執行所述計算機程序,以實現權利要求1至2任意一項所述基于行為聚合特征的異常用戶檢測方法的步驟。
4.一種可讀存儲介質,其特征在于,所述可讀存儲介質上存儲有計算機程序,所述計算機程序被處理器執行以實現權利要求1至2任意一項所述基于行為聚合特征的異常用戶檢測方法的步驟。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中孚安全技術有限公司;中孚信息股份有限公司;北京中孚泰和科技發展股份有限公司;南京中孚信息技術有限公司,未經中孚安全技術有限公司;中孚信息股份有限公司;北京中孚泰和科技發展股份有限公司;南京中孚信息技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011347823.3/1.html,轉載請聲明來源鉆瓜專利網。





