[發(fā)明專利]基于訪問(wèn)基線的主機(jī)異常流量檢測(cè)方法、系統(tǒng)及設(shè)備有效
| 申請(qǐng)?zhí)枺?/td> | 202211276711.2 | 申請(qǐng)日: | 2022-10-19 |
| 公開(kāi)(公告)號(hào): | CN115361231B | 公開(kāi)(公告)日: | 2023-02-17 |
| 發(fā)明(設(shè)計(jì))人: | 王琦博;熊英超;馬衍碩;劉長(zhǎng)秋 | 申請(qǐng)(專利權(quán))人: | 中孚安全技術(shù)有限公司 |
| 主分類號(hào): | H04L9/40 | 分類號(hào): | H04L9/40 |
| 代理公司: | 濟(jì)南圣達(dá)知識(shí)產(chǎn)權(quán)代理有限公司 37221 | 代理人: | 張慶騫 |
| 地址: | 250101 山東省濟(jì)南市高新*** | 國(guó)省代碼: | 山東;37 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 基于 訪問(wèn) 基線 主機(jī) 異常 流量 檢測(cè) 方法 系統(tǒng) 設(shè)備 | ||
1.一種基于訪問(wèn)基線的主機(jī)異常流量檢測(cè)方法,其特征在于,包括:
獲取預(yù)設(shè)時(shí)間段內(nèi)主機(jī)訪問(wèn)數(shù)據(jù),并基于定量分析基線和定性分析基線分別對(duì)應(yīng)進(jìn)行定量分析和定性分析;其中,定量分析基線和定性分析基線是基于設(shè)定歷史時(shí)間段內(nèi)的主機(jī)訪問(wèn)數(shù)據(jù)而構(gòu)建的;
基于定量分析和定性分析兩者的結(jié)果來(lái)判定主機(jī)流量的異常性:若定量分析和定性分析兩者中存在任一者判定主機(jī)訪問(wèn)數(shù)據(jù)為異常流量,則認(rèn)定存在主機(jī)異常流量;
在基于定量分析基線進(jìn)行定量分析的過(guò)程中,對(duì)主機(jī)訪問(wèn)數(shù)據(jù)進(jìn)行聚合和分組之后,判斷是否落在定量分析基線的誤差區(qū)間內(nèi),若落在誤差區(qū)間外,則被判定為異常流量;
所述定性分析基線為基于主機(jī)訪問(wèn)數(shù)據(jù)預(yù)先訓(xùn)練的定性分析模型,若定性分析模型預(yù)測(cè)結(jié)果為異常場(chǎng)景,則被判定為異常流量;
所述異常場(chǎng)景包括:主機(jī)進(jìn)行非正常時(shí)間訪問(wèn);主機(jī)進(jìn)行非正常端口訪問(wèn);主機(jī)訪問(wèn)其他用戶終端開(kāi)啟的服務(wù);主機(jī)訪問(wèn)未知設(shè)備;以及主機(jī)越過(guò)堡壘機(jī)直接運(yùn)維;
定性分析模型包括Sigmoid分類器及加入殘差網(wǎng)絡(luò)結(jié)構(gòu)和inception結(jié)構(gòu)的卷積神經(jīng)網(wǎng)絡(luò),使用Sigmoid分類器輸出定性分析結(jié)果。
2.如權(quán)利要求1所述的基于訪問(wèn)基線的主機(jī)異常流量檢測(cè)方法,其特征在于,定量分析基線的誤差區(qū)間為[平均值-標(biāo)準(zhǔn)差,平均值+標(biāo)準(zhǔn)差]。
3.如權(quán)利要求1或2所述的基于訪問(wèn)基線的主機(jī)異常流量檢測(cè)方法,其特征在于,在確定定量分析基線的誤差區(qū)間之前進(jìn)行噪音數(shù)據(jù)排除處理。
4.一種基于訪問(wèn)基線的主機(jī)異常流量檢測(cè)系統(tǒng),其特征在于,包括:
定量及定性分析模塊,其用于獲取預(yù)設(shè)時(shí)間段內(nèi)主機(jī)訪問(wèn)數(shù)據(jù),并基于定量分析基線和定性分析基線分別對(duì)應(yīng)進(jìn)行定量分析和定性分析;其中,定量分析基線和定性分析基線是基于設(shè)定歷史時(shí)間段內(nèi)的主機(jī)訪問(wèn)數(shù)據(jù)而構(gòu)建的;
異常流量判斷模塊,其用于基于定量分析和定性分析兩者的結(jié)果來(lái)判定主機(jī)流量的異常性:若定量分析和定性分析兩者中存在任一者判定主機(jī)訪問(wèn)數(shù)據(jù)為異常流量,則認(rèn)定存在主機(jī)異常流量;
其中,在所述定量及定性分析模塊中,在基于定量分析基線進(jìn)行定量分析的過(guò)程中,對(duì)主機(jī)訪問(wèn)數(shù)據(jù)進(jìn)行聚合和分組之后,判斷是否落在定量分析基線的誤差區(qū)間內(nèi),若落在誤差區(qū)間外,則被判定為異常流量;
所述定性分析基線為基于主機(jī)訪問(wèn)數(shù)據(jù)預(yù)先訓(xùn)練的定性分析模型,若定性分析模型預(yù)測(cè)結(jié)果為異常場(chǎng)景,則被判定為異常流量;
所述異常場(chǎng)景包括:主機(jī)進(jìn)行非正常時(shí)間訪問(wèn);主機(jī)進(jìn)行非正常端口訪問(wèn);主機(jī)訪問(wèn)其他用戶終端開(kāi)啟的服務(wù);主機(jī)訪問(wèn)未知設(shè)備;以及主機(jī)越過(guò)堡壘機(jī)直接運(yùn)維;
定性分析模型包括Sigmoid分類器及加入殘差網(wǎng)絡(luò)結(jié)構(gòu)和inception結(jié)構(gòu)的卷積神經(jīng)網(wǎng)絡(luò),使用Sigmoid分類器輸出定性分析結(jié)果。
5.一種基于訪問(wèn)基線的主機(jī)異常流量檢測(cè)系統(tǒng),其特征在于,包括前端服務(wù)器、后臺(tái)接口服務(wù)器、數(shù)據(jù)庫(kù)服務(wù)器、模型訓(xùn)練服務(wù)器及模型檢測(cè)服務(wù)器;
所述前端服務(wù)器用于接收頁(yè)面訪問(wèn)請(qǐng)求;所述數(shù)據(jù)庫(kù)服務(wù)用于存儲(chǔ)主機(jī)訪問(wèn)數(shù)據(jù);所述模型訓(xùn)練服務(wù)器,用于對(duì)定性分析模型進(jìn)行訓(xùn)練并經(jīng)后臺(tái)接口服務(wù)器傳送至模型檢測(cè)服務(wù)器;所述模型檢測(cè)服務(wù)器用于基于定性分析基線對(duì)主機(jī)訪問(wèn)數(shù)據(jù)進(jìn)行定性分析;所述定性分析基線為基于主機(jī)訪問(wèn)數(shù)據(jù)預(yù)先訓(xùn)練的定性分析模型;
所述后臺(tái)接口服務(wù)器,用于調(diào)用數(shù)據(jù)庫(kù)服務(wù)器并基于定量分析基線進(jìn)行定量分析,將模型訓(xùn)練服務(wù)器或模型檢測(cè)服務(wù)器的返回結(jié)果傳送到前端服務(wù)器;
在基于定量分析基線進(jìn)行定量分析的過(guò)程中,對(duì)主機(jī)訪問(wèn)數(shù)據(jù)進(jìn)行聚合和分組之后,判斷是否落在定量分析基線的誤差區(qū)間內(nèi),若落在誤差區(qū)間外,則被判定為異常流量;
所述定性分析基線為基于主機(jī)訪問(wèn)數(shù)據(jù)預(yù)先訓(xùn)練的定性分析模型,若定性分析模型預(yù)測(cè)結(jié)果為異常場(chǎng)景,則被判定為異常流量;
所述異常場(chǎng)景包括:主機(jī)進(jìn)行非正常時(shí)間訪問(wèn);主機(jī)進(jìn)行非正常端口訪問(wèn);主機(jī)訪問(wèn)其他用戶終端開(kāi)啟的服務(wù);主機(jī)訪問(wèn)未知設(shè)備;以及主機(jī)越過(guò)堡壘機(jī)直接運(yùn)維;
定性分析模型包括Sigmoid分類器及加入殘差網(wǎng)絡(luò)結(jié)構(gòu)和inception結(jié)構(gòu)的卷積神經(jīng)網(wǎng)絡(luò),使用Sigmoid分類器輸出定性分析結(jié)果。
6.一種計(jì)算機(jī)設(shè)備,包括存儲(chǔ)器、處理器及存儲(chǔ)在存儲(chǔ)器上并可在處理器上運(yùn)行的計(jì)算機(jī)程序,其特征在于,所述處理器執(zhí)行所述程序時(shí)實(shí)現(xiàn)如權(quán)利要求1-3中任一項(xiàng)所述的基于訪問(wèn)基線的主機(jī)異常流量檢測(cè)方法中的步驟。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中孚安全技術(shù)有限公司,未經(jīng)中孚安全技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202211276711.2/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 存儲(chǔ)器訪問(wèn)調(diào)度裝置、調(diào)度方法與存儲(chǔ)器訪問(wèn)控制系統(tǒng)
- 一種限制用戶訪問(wèn)的方法和裝置
- 一種訪問(wèn)信息提供方法及系統(tǒng)
- 數(shù)據(jù)訪問(wèn)權(quán)限的控制方法及裝置
- 基于智能家居系統(tǒng)的訪問(wèn)授權(quán)方法、裝置及設(shè)備
- 網(wǎng)站訪問(wèn)請(qǐng)求的動(dòng)態(tài)調(diào)度方法及裝置
- 基于訪問(wèn)頻率的監(jiān)測(cè)方法、裝置、設(shè)備和計(jì)算機(jī)存儲(chǔ)介質(zhì)
- 訪問(wèn)憑證驗(yàn)證方法、裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)
- 一種應(yīng)用訪問(wèn)控制方法、系統(tǒng)和介質(zhì)
- 異常訪問(wèn)行為的檢測(cè)方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 信號(hào)處理裝置、信號(hào)處理方法及存儲(chǔ)系統(tǒng)
- 用于文檔圖像的畸變校正方法和設(shè)備
- 一種安全基線的管理方法與系統(tǒng)
- 基線過(guò)程的實(shí)現(xiàn)方法和裝置
- 信號(hào)基線處理方法及信號(hào)基線處理設(shè)備
- 管理基線的方法和裝置以及數(shù)據(jù)處理方法
- 星載分布式干涉合成孔徑雷達(dá)三維基線定標(biāo)的方法
- 一種電力監(jiān)控系統(tǒng)安全基線庫(kù)的建立系統(tǒng)及方法
- 用于蒸飯車/蒸飯柜的便捷式棱角對(duì)接結(jié)構(gòu)
- 一種計(jì)算機(jī)終端安全基線核查方法





