新四季網

基於數據挖掘的網絡安全態勢分析方法

2023-12-07 02:28:56

專利名稱:基於數據挖掘的網絡安全態勢分析方法
技術領域:
本發明涉及一種基於數據挖掘的網絡安全態勢分析方法,屬於數據通信的網絡安全技術領域。
背景技術:
隨著計算機技術與通信技術的不斷結合,以及我國網絡化與信息化進程的不斷加速,網際網路與政治、經濟、文化生活越來越密不可分,各種網際網路應用融入到百姓生活的方方面面。但與此同時,伴隨著網絡流量的日漸增加,網絡應用的日益多樣,更多類型、更加隱蔽的網絡安全威脅也層出不窮:黑客對網絡的攻擊手段日趨複雜,攻擊目標擴大,造成的危害日趨嚴重。由於網際網路結構複雜,雖然部署在網絡上的各種安全系統、設備和平臺(如防火牆、入侵檢測系統等)提供大量可用來分析網絡安全態勢數據,但是數據具有廣泛分布、跨組織、格式差異大、海量等特點。這給數據收集、傳輸、格式轉換和存儲提出了很大的挑戰。例如,以往基於網絡木馬和殭屍網絡的分布式拒絕服務式攻擊已逐漸發展成為融合了 P2P技術的攻擊方式,使得防範和打擊難度進一步增加。而另一方面,層出不窮的網絡安全監測技術、手段、產品和設備獲取和生成了大量關於網絡安全事件和流量的監測數據,傳統的人工處理手段和簡單的統計學方法已無法滿足處理這些數據的需要,亟待研究更為高效的分析處理手段,以期從數據中挖掘獲取有價值的信息。綜合來看, 對於宏觀網絡安全態勢分析還存在以下亟待解決的問題:1、現有的網絡安全產品功能單一,如基於物理與鏈路層安全的數據加密產品、基於網絡層的防火牆設備及入侵檢測系統等,其中很多只能對特定網絡安全威脅產生明顯效果,缺乏針對系統層次劃分關聯而成的安全防護集成與整合手段。2、不同網絡安全監測手段包括跨網絡、跨系統、跨應用的海量數據分析與處理的問題。海量數據的特點是數據量大、數據格式複雜、數據隨機出現,缺乏普遍適用的海量數據建模與處理方案,缺乏融合網絡環境中海量數據的安全管理、動態分析、主動監控與過濾的有效手段。3、網際網路的信息傳遞存在多路徑的問題,單一的數據流往往通過不同的路徑在源和目標之間傳遞。如何在巨大的流量下找尋並還原出原來的數據流,對事件的過程進行回溯,也是一項十分難解的技術難題。

發明內容
本發明的目的是針對如何整合網際網路流量資源、圍繞網絡安全數據為核心的進行技術與模式創新,用以提升網絡安全數據分析能力,提升突發網絡安全事件處理能力,提升態勢預警通報能力,提供一種基於數據挖掘的網絡安全態勢分析方法。為了達到上述發明目的,本發明的技術解決方案如下:一種基於數據挖掘的網絡安全態勢分析方法,包括下述操作步驟:
(I)選取對象:當由特定的網絡木馬和殭屍網絡控制端程序生成相應的受控端程序,並成功植入受控計算機後,受控木馬需要通過不同的方式找尋對應的控制主機,如固定IP位址、動態域名、P2P、IRC協議等。但無論是通過哪種方式,在受控木馬尋找控制主機、控制主機發送指令等通信過程中,必然包括源、目的IP位址、埠、傳輸協議、返回值等信息,可通過監測手段發現並記錄這些信息。本發明中,用以分析的對象數據包括以下欄位信息:事件類型、源IP、目的IP、源埠、目的埠、發生時間、返回信息等,其特點是所有通訊記錄都是已知確定的網絡木馬和殭屍網絡程序在通訊過程中產生的數據。(2)通過事件數量模型或事件擴散速度模型進行數據分析。所述的事件數量模型具體描述如下:本模型觀測高級特徵事件的數 量,判斷是否存在異常。其運行分為兩個階段:學習階段和實時檢測階段。在學習階段讀取歷史事件庫中一段時間的日誌,或者從當前起的一段時期內的安全事件,然後建立起指標的正常閾值,在檢測階段統計指標的觀測值進行比較。為了避免一天不同時刻內的特徵事件數量變化太大,這裡每隔一小時建立一次閾值,在比較的時候總是將當前時刻統計得到的指標值與對應的閾值進行對比。模型參數:1、時間間隔T:進行一次統計分析的周期,取值範圍為I分鐘-10分鐘,預設為I分鐘。2、自學習起止時間:根據歷史日誌,建立統計模型時歷史日誌的起止時間。如果歷史日誌為空,也可以為學習周期長度,即從當前起的某段時間為自學習時間。3、事件類型:用戶感興趣、需要關注的安全事件。對應於現在的事件範化標準中的小類。輸入項:當前觀測周期內,引擎上報的特徵事件。輸出項:1、當前周期內各小類安全事件的數量;2、當前高級事件數量指標的評估值,分為4個等級。算法描述:該模塊的運行以用戶設置好各參數,並觸發其運行為準。首先進入學習階段,建立基線;待學習階段建立後自動轉入檢測階段。自學習階段算法:1、統計學習階段起止時間內,每個時間間隔內,用戶定義的各類安全事件的數量;2、以小時為單位,統計每個小時內,各類安全事件數量的均值和方差,統計公式為:X=^1Xii σ =拉 EfU其中:N——以時間間隔為單位的,各類安全事件數量統計值的個數,與學習階段的長度、時間間隔大小有關,例如,如果學習周期為5天,時間間隔為10分鐘,則對應的N=24X60X5/10 ;Xi——某個時間間隔內,第i類安全事件的數量。檢測階段算法:1、統計當前時間間隔,各類安全事件的數量Xj ;2、判斷各類安全事件數量的異常度:
權利要求
1.一種基於數據挖掘的網絡安全態勢的分析方法,其特徵在於,該方法包括下述操作步驟: (1)選取對象:選定網絡木馬和殭屍網絡事件作為統計分析的對象,統稱為安全事件; (2)建立並通過事件數量模型或事件擴散速度模型對所述的安全事件進行分析。
2.根據權利要求1所述的基於數據挖掘的網絡安全態勢分析方法,其特徵在於,所述的事件數量模型包括如下參數: 時間間隔T:進行一次統計分析的周期,取值範圍為I分鐘-10分鐘,預設為I分鐘; 自學習起止時間:學習周期長度; 事件類型:用戶選定的感興趣、需要關注的安全事件的種類; 所述的事件數量模型包括如下階段: 第一階段,自學習階段,具體方法如下: 1)、統計學習階段各類安全事件的數量Xi; 2)、計算各類安全事件數量的均值:
3.根據權利要求1所述的基於數據挖掘的網絡安全態勢分析方法,其特徵在於,所述的事件擴散速度模型包括以下參數: 時間間隔T:進行一次統計分析的周期,取值範圍為I分鐘一 10分鐘,預設為I分鐘; 自學習起止時間:自學習時間長度; 所述的事件擴散速度模型包括以下階段: 自學習階段,具體方法如下: I)、統計學習階段起止時間內,各時間間隔內各類安全事件擴散的速度,計算方法為:用當前時刻的各類安全事件數量,減去前一時刻各類安全事件的數量,將結果作為擴散速度Vi ;2)、計算每個小時各類安全事件擴散速度的均值:
全文摘要
本發明通過對多種網絡安全威脅的原理和特徵進行分析,結合多種已知數據分析方法及技術,研究形成兩種基於數據挖掘的網絡安全態勢分析新方法和新技術,即事件數量模型和事件擴散速度模型。通過研究,整理了網絡安全威脅和數據挖掘技術的相關知識,並在網絡安全事件和態勢的分析方法和技術上形成創新。
文檔編號G06F17/30GK103248630SQ201310188278
公開日2013年8月14日 申請日期2013年5月20日 優先權日2013年5月20日
發明者易平, 安思華, 鄒福泰, 柳寧, 李建華 申請人:上海交通大學

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀