[發(fā)明專利]一種網(wǎng)絡(luò)攻擊檢測方法及裝置有效
| 申請?zhí)枺?/td> | 201510659070.2 | 申請日: | 2015-10-12 |
| 公開(公告)號: | CN105208040B | 公開(公告)日: | 2019-03-26 |
| 發(fā)明(設(shè)計)人: | 李巖 | 申請(專利權(quán))人: | 北京神州綠盟信息安全科技股份有限公司;北京神州綠盟科技有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L12/24 |
| 代理公司: | 北京同達(dá)信恒知識產(chǎn)權(quán)代理有限公司 11291 | 代理人: | 黃志華 |
| 地址: | 100089 北京*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 網(wǎng)絡(luò) 攻擊 檢測 方法 裝置 | ||
1.一種網(wǎng)絡(luò)攻擊檢測方法,其特征在于,包括:
在預(yù)設(shè)時間段內(nèi)獲取預(yù)設(shè)用戶的行為特征參數(shù)以及所述預(yù)設(shè)用戶的入侵防護告警次數(shù);
根據(jù)預(yù)先建立的基準(zhǔn)用戶模型中每個基準(zhǔn)用戶的行為特征參數(shù)和所述預(yù)設(shè)用戶的行為特征參數(shù),計算所述預(yù)設(shè)用戶與每個基準(zhǔn)用戶的偏離度,所述預(yù)先建立的基準(zhǔn)用戶模型中的基準(zhǔn)用戶與所述預(yù)設(shè)用戶屬于同一類用戶,所述偏離度用于表示兩個用戶的行為特征參數(shù)的相似度;
確定所述預(yù)設(shè)用戶與每個基準(zhǔn)用戶的偏離度中的最小偏離度;
當(dāng)所述入侵防護告警次數(shù)與所述最小偏離度的加權(quán)求和結(jié)果大于預(yù)設(shè)偏離度門限時,針對所述預(yù)設(shè)用戶產(chǎn)生網(wǎng)絡(luò)攻擊告警。
2.如權(quán)利要求1所述的方法,其特征在于,所述行為特征參數(shù)包括在預(yù)設(shè)時間段內(nèi)的網(wǎng)絡(luò)流量總值、在預(yù)設(shè)時間段內(nèi)的會話持續(xù)時長平均值、在預(yù)設(shè)時間段內(nèi)開啟過的應(yīng)用總個數(shù)、在預(yù)設(shè)時間段內(nèi)新建會話總個數(shù)以及在預(yù)設(shè)時間段內(nèi)新建會話頻率。
3.如權(quán)利要求1所述的方法,其特征在于,根據(jù)所述入侵防護告警次數(shù)與所述最小偏離度的加權(quán)求和結(jié)果,針對所述預(yù)設(shè)用戶產(chǎn)生網(wǎng)絡(luò)攻擊告警,具體包括:
確定所述入侵防護告警次數(shù)與所述最小偏離度的加權(quán)求和結(jié)果大于預(yù)設(shè)偏離度門限時,針對所述預(yù)設(shè)用戶產(chǎn)生網(wǎng)絡(luò)攻擊告警。
4.如權(quán)利要求1所述的方法,其特征在于,所述預(yù)設(shè)用戶采用如下方式確定:
確定在所述預(yù)設(shè)時間段內(nèi)進行網(wǎng)絡(luò)操作的用戶的入侵防護告警平均值和網(wǎng)絡(luò)流量平均值;
根據(jù)預(yù)設(shè)的入侵防護告警平均值與入侵防護權(quán)值的映射關(guān)系,確定所述預(yù)設(shè)時間段內(nèi)用戶的入侵防護告警平均值對應(yīng)的入侵防護告警權(quán)值;
根據(jù)預(yù)設(shè)的網(wǎng)絡(luò)流量平均值與網(wǎng)絡(luò)流量權(quán)值的映射關(guān)系,確定所述預(yù)設(shè)時間段內(nèi)用戶的網(wǎng)絡(luò)流量平均值對應(yīng)的網(wǎng)絡(luò)流量權(quán)值;
根據(jù)所述確定的入侵防護告警權(quán)值、確定的網(wǎng)絡(luò)流量權(quán)值以及第一類用戶中每個用戶對應(yīng)的資產(chǎn)重要程度,計算第一類用戶中各個用戶的危險系數(shù);
將危險系數(shù)大于預(yù)設(shè)危險閾值的用戶確定為預(yù)設(shè)用戶;
其中,第一類用戶包括在所述預(yù)設(shè)時間段內(nèi)入侵防護告警次數(shù)大于預(yù)設(shè)告警閾值的用戶以及在所述預(yù)設(shè)時間段內(nèi)網(wǎng)絡(luò)流量大于預(yù)設(shè)流量閾值的用戶。
5.如權(quán)利要求1所述的方法,其特征在于,所述基準(zhǔn)用戶模型采用如下方式建立:
對在所述預(yù)設(shè)時間段內(nèi)進行網(wǎng)絡(luò)操作的歷史用戶進行分類;
針對得到的每一類歷史用戶,從該類歷史用戶中選取K個歷史用戶,K為自然數(shù);
將所述K個歷史用戶的行為特征參數(shù)作為K-means聚類算法的K個初始質(zhì)點;
利用K-means聚類算法對所述K個初始質(zhì)點進行設(shè)定數(shù)目次迭代,得到K個待校正質(zhì)點;
對所述K個待校正質(zhì)點進行方向校正,得到K個校正后質(zhì)點;
利用所述K-means聚類算法對所述K個校正后質(zhì)點進行設(shè)定數(shù)目次迭代,得到K個實際質(zhì)點;
將所述K個實際質(zhì)點確定為K個基準(zhǔn)用戶,并將所述K個基準(zhǔn)用戶作為該類歷史用戶的基準(zhǔn)用戶模型。
6.如權(quán)利要求5所述的方法,其特征在于,對在所述預(yù)設(shè)時間段內(nèi)進行網(wǎng)絡(luò)操作的歷史用戶進行分類,具體包括:
根據(jù)在所述預(yù)設(shè)時間段內(nèi)進行網(wǎng)絡(luò)操作的歷史用戶的IP地址所屬的IP地址段,將屬于同一IP地址段的歷史用戶劃分到同一類中。
7.如權(quán)利要求5所述的方法,其特征在于,對在所述預(yù)設(shè)時間段內(nèi)進行網(wǎng)絡(luò)操作的歷史用戶進行分類,具體包括:
采集各個進行網(wǎng)絡(luò)操作的歷史用戶在所述預(yù)設(shè)時間段內(nèi)產(chǎn)生的日志,所述日志內(nèi)容包括網(wǎng)絡(luò)流量、開啟的應(yīng)用個數(shù)以及會話連接數(shù);
針對每個所述歷史用戶,根據(jù)采集到的該歷史用戶的日志統(tǒng)計該歷史用戶在預(yù)設(shè)時間段內(nèi)的網(wǎng)絡(luò)總流量、開啟的應(yīng)用總個數(shù)以及總會話連接數(shù);
根據(jù)該歷史用戶在預(yù)設(shè)時間段內(nèi)的網(wǎng)絡(luò)總流量、開啟的應(yīng)用總個數(shù)以及總會話連接數(shù)的加權(quán)求和結(jié)果,對該歷史用戶進行分類。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北京神州綠盟信息安全科技股份有限公司;北京神州綠盟科技有限公司,未經(jīng)北京神州綠盟信息安全科技股份有限公司;北京神州綠盟科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.17sss.com.cn/pat/books/201510659070.2/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 網(wǎng)絡(luò)和網(wǎng)絡(luò)終端
- 網(wǎng)絡(luò)DNA
- 網(wǎng)絡(luò)地址自適應(yīng)系統(tǒng)和方法及應(yīng)用系統(tǒng)和方法
- 網(wǎng)絡(luò)系統(tǒng)及網(wǎng)絡(luò)至網(wǎng)絡(luò)橋接器
- 一種電力線網(wǎng)絡(luò)中根節(jié)點網(wǎng)絡(luò)協(xié)調(diào)方法和系統(tǒng)
- 一種多網(wǎng)絡(luò)定位方法、存儲介質(zhì)及移動終端
- 網(wǎng)絡(luò)裝置、網(wǎng)絡(luò)系統(tǒng)、網(wǎng)絡(luò)方法以及網(wǎng)絡(luò)程序
- 從重復(fù)網(wǎng)絡(luò)地址自動恢復(fù)的方法、網(wǎng)絡(luò)設(shè)備及其存儲介質(zhì)
- 神經(jīng)網(wǎng)絡(luò)的訓(xùn)練方法、裝置及存儲介質(zhì)
- 網(wǎng)絡(luò)管理方法和裝置





