开云优惠体育网页版入口

开云优惠体育网页版入口:一种基于网络安全的异常检测方法、介质及系统

更新时间:2025-12-23
一种基于网络安全的异常检测方法、介质及系统 专利申请类型:发明专利;
地区:四川-雅安;
源自:雅安高价值专利检索信息库;

专利名称:一种基于网络安全的异常检测方法、介质及系统

专利类型:发明专利

专利申请号:CN202410386623.0

专利申请(专利权)人:雅安数字经济运营有限公司
权利人地址:四川省雅安市经济技术开发区园区大道17号中国·雅安大数据产业园

专利发明(设计)人:高桁一,郑冉,谢俊新,郑饦,高雅南,汪敏,李景新,曾肖肖,王克宇,张颖,周小波,刘卓霖,郑仪,何洋菲,何勇男,张博

专利摘要:本申请属于网络安全技术领域,涉及一种基于网络安全的异常检测方法、介质及系统;本发明通过建立基线模型确定异常的用户行为特征数据,再对确定异常的用户行为特征数据采用剔除法,逐一剔除用户行为特征数据中的单个特征,将剔除单个特征的特征数据逐一输入到基线模型中得到相应的异常分数,再通过异常波动曲线获取相当于完整数据时异常分数波动最大的剔除单个特征的特征数据;则该剔除的特征是对异常贡献大的特征,再基于该特征输出对应的预防手段;如此能够实现预防手段的精确化输出,有效避免了预防手段不能起到有效预防的效果,故本发明通过上述技术方案使得其输出的预防手段针对性强,避免针对手段宽泛无法起到应有效果的技术问题。

主权利要求:
1.一种基于网络安全的异常检测方法,其特征在于,包括以下步骤:步骤1:收集用户正常登录行为数据;
步骤2:对收集的用户正常登录行为数据进行特征提。玫接没У男形卣魇菁
步骤3:基于IsolationForest算法建立正常用户行为的基线模型;
步骤4:将行为特征数据作为基线模型的输入数据,进行基线模型的训练;
步骤5:确定一个分数阈值,当新特征数据输入到训练好的基线模型中得到的异常分数超过分数阈值时标记为异常;
所述步骤5中分数阈值的确定步骤如下:
基于所述基线模型遍历所有特征数据,找到每个特征数据中对于异常分数贡献最大的特征;
所述基线模型遍历所有特征数据的具体步骤如下:
A.对于每个特征数据,采用剔除法逐一剔除特征数据中的单个特征;
B.将剔除单个特征后的数据作为基线模型的输入,从而得到异常分数;
C.在根据剔除不同数据后所产生的异常分数的波动大小确定对异常分数贡献最大的特征,即剔除某一特征后,异常分数的波动最大,则说明该剔除的特征对于异常分数的波动贡献最大;
D.重复步骤A和步骤C直至遍历完所有的特征数据;
将找到的贡献最大的特征根据特征的种类形成按照种类划分的种类数据集;
在所有的种类数据集中找到对异常分数贡献最大的特征;基于每个种类数据集中的种类数据构建阈值获取数据集;
将所述阈值获取数据集输入基线模型中,得到异常分数,将该异常分数作为分数阈值;
步骤6:对标记为异常的新特征数据,逐一剔除新特征数据中的单个特征,并将剔除后构成的特征数据逐一输入基线模型中得到异常分数,基于本步骤得到的所有异常分数建立异常波动曲线;
步骤7:基于异常波动曲线得到对异常贡献大的特征,再基于特征类型输出预防手段。
2.根据权利要求1所述的一种基于网络安全的异常检测方法,其特征在于,所述用户正常登录行为数据包括:登录时间、登录地点、登录设备的唯一标识码、IP地址、用户在系统中的操作序列以及操作时间。
3.根据权利要求2所述的一种基于网络安全的异常检测方法,其特征在于,所述特征提取包括:登录时间:从登录时间戳中提取出小时、分钟、是否为工作时间、是否为工作日的特征;
登录地点:提取出登录地点的城市名和区域名称;
登录设备唯一标识:基于登录设备的唯一标识,提取是否为常用手机登录或是否为常用PC登录;
IP地址:以行政区域划分IP地址,提取IP地址所属的行政区域;
用户在系统中的操作序列:提取最常见的操作模式、操作频率以及操作时间间隔;
操作时间:记录用户每一步操作的时间戳,从中提取操作的速度;
特征转换:
对于数值型特征采用归一化或标准化处理;
对于分类特征采用独热编码转换成数值型格式;其中提取的是否为常用手机登录以及是否为常用PC等采用独热编码转换成数值型格式。
4.根据权利要求3所述的一种基于网络安全的异常检测方法,其特征在于,所述基线模型的数据处理包括以下步骤:子抽样:基于预设的子样本大小在行为特征数据集中抽取样本;
构建孤立树:对每一个样本构建孤立树,构建过程如下:随机选择一个特征,在该特征的最大值和最小值之间随机选择一个切分点,根据切分点将数据分成两个部分,一部分是所有该特征上小于切分点的点,另一部分是大于等于切分点的点;重复以上过程,直至数据点被孤立或达到限定的树的最大高度为止;
计算路径长度:对于森林中的每棵孤立树,计算每个数据点的路径长度,路径长度为树的根节点到终端节点的边数;
计算异常分数:对于每个数据点,根据其在所有树中的路径长度计算出平均路径长度,再基于平均路径长度计算异常分数:式中:s(x,n)表示数据点x的异常分数;(x)表示被评估的数据点;(n)表示构建单棵孤立树时的样本大。创碜友镜拇笮。籈(h(x))表示数据点(x)在孤立森林中所有树中的平均路径长度;c(n)表示孤立森林中平均未孤立的路径长度的正常化因子,为常数,用于标准化不同大小样本的路径长度;其中c(n)通过以下公式计算:式中:H(i)表示调和数,近似为(ln(i)+0.5772156649)欧拉常数;其中H(i)表示式中的H(n?1)。
5.根据权利要求1所述的一种基于网络安全的异常检测方法,其特征在于,所述种类数据集的构建步骤如下:设特征数据Ei=(ai、bi、ci、…、ni);其中Ei表示第i个特征数据;ai表示第i个特征数据中的a特征;bi表示第i个特征数据中的b特征;ci表示第i个特征数据中的c特征;ni表示第i个特征数据中的n特征;其中i∈(1、2、3、…、m);m表示一共有m个特征数据;
基于上述构建种类数据集:
a=(apmax)、b=(bdmax)、c=(csmax)、n=(nrmax);
其中(apmax)表示所有特征数据中a特征对异常分数贡献最大的数据集,p表示有p个特征;b=(bdmax)表示所有特征数据中b特征对异常分数贡献最大的数据集,d表示有d个特征;
c=(csmax)表示所有特征数据中c特征对异常分数贡献最大的数据集,s表示有s个特征;n=(nrmax)表示所有特征数据中n特征对异常贡献最大的数据集,r表示有r个特征,其中p+d+s+r=m。
6.根据权利要求1所述的一种基于网络安全的异常检测方法,其特征在于,所述步骤7包括以下步骤:获取异常波动曲线中各个异常波动的值;
在基于各个异常波动的值求取异常波动的平均值;
找到高于异常波动平均值的至少一个异常波动值,并确定该至少一个异常波动值所对应的特征,将至少一个特征确定为对异常波动贡献最大的特征;
基于确定的特征调用构建好的特征异常预防方式映射表,该映射表反应了不同特征导致的异常波动所对应的预防方式。
7.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质上存储有计算机程序,所述计算机程序被处理器执行时实现如权利要求1到权利要求6任意一项所述的一种基于网络安全的异常检测方法。
8.一种基于网络安全的异常检测系统,其特征在于,包括存储器、处理器以及存储在存储器上并可在处理器上运行的计算机程序,所述处理器执行所述计算机程序时,实现如权利要求1到6任意一项所述的一种基于网络安全的异常检测方法。 说明书 : 一种基于网络安全的异常检测方法、介质及系统技术领域[0001] 本申请属于网络安全技术领域,更具体地说,涉及一种基于网络安全的异常检测方法、介质及系统。背景技术[0002] 在数字化时代的浪潮下,诸如网络服务平台、金融交易系统和社交媒体等业务的快速发展,用户数据的安全性以及完整性成为了重点关注的问题;随着网络环境的日益复杂化,各种欺诈行为,对用户数据安全构成了严重威胁;因此,对于异常行为的监测与预防手段的确立,显得尤为重要。[0003] 目前对于异常行为的监测,通常会采用数据集来训练一个模型,基于训练的模型去识别出异常的行为;然而,尽管传统方法在某些情况下表现良好,但它们通常面临着无法精确匹配异常行为与相应预防手段的技术挑战,这是由于这些方法往往只能提供一个总体的异常评分,而没有深入到导致异常的具体特征,这就导致了安全团队知道某些行为是异常的,但是不清楚采取怎样的具体措施来进行防护;因此预防措施可能过于宽泛或针对性不强,导致无法有效预防或及时响应未来的安全威胁。发明内容[0004] 本发明提供了一种基于网络安全的异常检测方法、介质及系统,拟解决目前安全预防措施较为宽泛以及针对性不强的技术问题。[0005] 一种基于网络安全的异常检测方法,包括以下步骤:[0006] 步骤1:收集用户正常登录行为数据;[0007] 步骤2:对收集的用户正常登录行为数据进行特征提。玫接没У男形卣魇菁籟0008] 步骤3:基于IsolationForest算法建立正常用户行为的基线模型;[0009] 步骤4:将行为特征数据作为基线模型的输入数据,进行基线模型的训练;[0010] 步骤5:确定一个分数阈值,当新特征数据输入到训练好的基线模型中得到的异常分数超过分数阈值时标记为异常;[0011] 步骤6:对标记为异常的新特征数据,逐一剔除新特征数据中的单个特征,并将剔除后构成的特征数据逐一输入基线模型中得到异常分数,基于本步骤得到的所有异常分数建立异常波动曲线;[0012] 步骤7:基于异常波动曲线得到对异常贡献大的特征,再基于特征类型输出预防手段。[0013] 本发明通过建立基线模型确定异常的用户行为特征数据,再对确定异常的用户行为特征数据采用剔除法,逐一剔除用户行为特征数据中的单个特征,将剔除单个特征的特征数据逐一输入到基线模型中得到相应的异常分数,再通过异常波动曲线获取相当于完整数据时异常分数波动最大的剔除单个特征的特征数据;则该剔除的特征是对异常贡献大的特征,再基于该特征输出对应的预防手段;如此能够实现预防手段的精确化输出,有效避免了预防手段不能起到有效预防的效果,故本发明通过上述技术方案使得其输出的预防手段针对性强,避免针对手段宽泛无法起到应有效果的技术问题。[0014] 优选的,所述用户正常登录行为数据包括:登录时间、登录地点、登录设备的唯一标识码、IP地址、用户在系统中的操作序列以及操作时间。[0015] 优选的,所述特征提取包括:[0016] 登录时间:从登录时间戳中提取出小时、分钟、是否为工作时间、是否为工作日的特征;[0017] 登录地点:提取出登录地点的城市名和区域名称;[0018] 登录设备唯一标识:基于登录设备的唯一标识,提取是否为常用手机登录或是否为常用PC登录;[0019] IP地址:以行政区域划分IP地址,提取IP地址所属的行政区域;[0020] 用户在系统中的操作序列:提取最常见的操作模式、操作频率以及操作时间间隔;[0021] 操作时间:记录用户每一步操作的时间戳,从中提取操作的速度;[0022] 特征转换:[0023] 对于数值型特征采用归一化或标准化处理;[0024] 对于分类特征采用独热编码转换成数值型格式;其中提取的是否为常用手机登录以及是否为常用PC等采用独热编码转换成数值型格式。[0025] 优选的,所述基线模型的数据处理包括以下步骤:[0026] 子抽样:基于预设的子样本大小在行为特征数据集中抽取样本;[0027] 构建孤立树:对每一个样本构建孤立树,构建过程如下:[0028] 随机选择一个特征,在该特征的最大值和最小值之间随机选择一个切分点,根据切分点将数据分成两个部分,一部分是所有该特征上小于切分点的点,另一部分是大于等于切分点的点;重复以上过程,直至数据点被孤立或达到限定的树的最大高度为止;[0029] 计算路径长度:对于森林中的每棵孤立树,计算每个数据点的路径长度,路径长度为树的根节点到终端节点的边数;[0030] 计算异常分数:对于每个数据点,根据其在所有树中的路径长度计算出平均路径长度,再基于平均路径长度计算异常分数:[0031][0032] 式中:s(x,n)表示数据点x的异常分数;(x)表示被评估的数据点;(n)表示构建单棵孤立树时的样本大。创碜友镜拇笮。籈(h(x))表示数据点(x)在孤立森林中所有树中的平均路径长度;c(n)表示孤立森林中平均未孤立的路径长度的正常化因子,为常数,用于标准化不同大小样本的路径长度;其中c(n)通过以下公式计算:[0033][0034] 式中:H(i)表示调和数,近似为(ln(i)+0.5772156649)欧拉常数;其中H(i)表示式中的H(n?1)。[0035] 优选的,所述步骤5中分数阈值的确定步骤如下:[0036] 基于所述基线模型遍历所有特征数据,找到每个特征数据中对于异常分数贡献最大的特征;[0037] 将找到的贡献最大的特征根据特征的种类形成按照种类划分的种类数据集;[0038] 在所有的种类数据集中找到对异常分数贡献最大的特征;基于每个种类数据集中的种类数据构建阈值获取数据集;[0039] 将所述阈值获取数据集输入基线模型中,得到异常分数,将该异常分数作为分数阈值。[0040] 优选的,所述基线模型遍历所有特征数据的具体步骤如下:[0041] A.对于每个特征数据,采用剔除法逐一剔除特征数据中的单个特征;[0042] B.将剔除单个特征后的数据作为基线模型的输入,从而得到异常分数;[0043] C.在根据剔除不同数据后所产生的异常分数的波动大小确定对异常分数贡献最大的特征,即剔除某一特征后,异常分数的波动最大,则说明该剔除的特征对于异常分数的波动贡献最大;[0044] D.重复步骤A和步骤C直至遍历完所有的特征数据。[0045] 优选的,所述种类数据集的构建步骤如下:[0046] 设特征数据Ei=(ai、bi、ci、...、ni);其中Ei表示第i个特征数据;ai表示第i个特征数据中的a特征;bi表示第i个特征数据中的b特征;ci表示第i个特征数据中的c特征;ni表示第i个特征数据中的n特征;其中i∈(1、2、3、...、m);m表示一共有m个特征数据;[0047] 基于上述构建种类数据集:[0048] a=(apmax)、b=(bdmax)、c=(csmax)、n=(nrmax);[0049] 其中(apmax)表示所有特征数据中a特征对异常分数贡献最大的数据集,p表示有p个特征;b=(bdmax)表示所有特征数据中b特征对异常分数贡献最大的数据集,d表示有d个特征;c=(csmax)表示所有特征数据中c特征对异常分数贡献最大的数据集,s表示有s个特征;n=(nrmax)表示所有特征数据中对c特征对异常贡献最大的数据集,r表示有r个特征,其中p+d+s+r=m。[0050] 优选的,所述步骤7包括以下步骤:[0051] 获取异常波动曲线中各个异常波动的值;[0052] 在基于各个异常波动的值求取异常波动的平均值;[0053] 找到高于异常波动平均值的至少一个异常波动值,并确定该至少一个异常波动值所对应的特征,将至少一个特征确定为对异常波动贡献最大的特征;[0054] 基于确定的特征调用构建好的特征异常预防方式映射表,该映射表反应了不同特征导致的异常波动所对应的预防方式。[0055] 一种计算机可读存储介质,所述计算机可读存储介质上存储有计算机程序,所述计算机程序被处理器执行时实现如本发明所述的一种基于网络安全的异常检测方法。[0056] 一种基于网络安全的异常检测系统,包括存储器、处理器以及存储在存储器上并可在处理器上运行的计算机程序,所述处理器执行所述计算机程序时,实现如本发明所述的一种基于网络安全的异常检测方法。[0057] 本发明的有益效果包括:[0058] 本发明通过建立基线模型确定异常的用户行为特征数据,再对确定异常的用户行为特征数据采用剔除法,逐一剔除用户行为特征数据中的单个特征,将剔除单个特征的特征数据逐一输入到基线模型中得到相应的异常分数,再通过异常波动曲线获取相当于完整数据时异常分数波动最大的剔除单个特征的特征数据;则该剔除的特征是对异常贡献大的特征,再基于该特征输出对应的预防手段;如此能够实现预防手段的精确化输出,有效避免了预防手段不能起到有效预防的效果,故本发明通过上述技术方案使得其输出的预防手段针对性强,避免针对手段宽泛无法起到应有效果的技术问题。附图说明[0059] 为了更清楚地说明本申请实施例中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本申请的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动性的前提下,还可以根据这些附图获得其他的附图。[0060] 图1为本发明实施例提供的整体步骤框图。[0061] 图2为本发明实施例提供的分数阈值确定步骤框图。[0062] 图3为本发明实施例提供的确定贡献最大的异常特征步骤框图。[0063] 图4为本发明实施例提供的异常波动曲线图。具体实施方式[0064] 为了使本申请所要解决的技术问题、技术方案及有益效果更加清楚明白,以下结合附图及实施例,对本申请进行进一步详细说明。应当理解,此处所描述的具体实施例仅仅用以解释本申请,并不用于限定本申请。[0065] 需要说明的是,当元件被称为“固定于”或“设置于”另一个元件,它可以直接在另一个元件上或者间接在该另一个元件上。当一个元件被称为是“连接于”另一个元件,它可以是直接连接到另一个元件或间接连接至该另一个元件上。[0066] 需要理解的是,术语“长度”、“宽度”、“上”、“下”、“前”、“后”、“左”、“右”、“竖直”、“水平”、“顶”、“底”、“内”、“外”等指示的方位或位置关系为基于附图所示的方位或位置关系,仅是为了便于描述本申请和简化描述,而不是指示或暗示所指的装置或元件必须具有特定的方位、以特定的方位构造和操作,因此不能理解为对本申请的限制。[0067] 此外,术语“第一”、“第二”仅用于描述目的,而不能理解为指示或暗示相对重要性或者隐含指明所指示的技术特征的数量。由此,限定有“第一”、“第二”的特征可以明示或者隐含地包括一个或者更多个该特征。在本申请的描述中,“多个”的含义是两个或两个以上,除非另有明确具体的限定。[0068] 参见图1所示,对本发明的最优实施例做进一步的说明;[0069] 参见图1所示一种基于网络安全的异常检测方法,包括以下步骤:[0070] 步骤1:收集用户正常登录行为数据;[0071] 作为本实施例的一种可能的实现方式,所述用户正常登录行为数据包括:登录时间、登录地点、登录设备的唯一标识码、IP地址、用户在系统中的操作序列以及操作时间。[0072] 步骤2:对收集的用户正常登录行为数据进行特征提。玫接没У男形卣魇菁籟0073] 作为本实施例的一种可能的实现方式,所述特征提取包括:[0074] 登录时间:从登录时间戳中提取出小时、分钟、是否为工作时间、是否为工作日的特征;[0075] 登录地点:提取出登录地点的城市名和区域名称;[0076] 登录设备唯一标识:基于登录设备的唯一标识,提取是否为常用手机登录或是否为常用PC登录;例如参见如下表1:[0077] 表1[0078]设备类型 日常手机登录 日常PC登录 其他登录日常手机登录 1 0 0日常PC登录 0 1 0其他登录 0 0 1[0079] IP地址:以行政区域划分IP地址,提取IP地址所属的行政区域;[0080] 示例性的:通过公共IP地址地理位置数据库(MaxMindGeoIP、IP2Location)查询IP地址所对应的地理位置;公共IP地址地理位置数据库包含IP地址范围与对应的地理位置信息(如国家、省份、城市、邮政编码;)基于此可以提取出IP地址所属的行政区域。[0081] 用户在系统中的操作序列:提取最常见的操作模式、操作频率以及操作时间间隔;[0082] 操作时间:记录用户每一步操作的时间戳,从中提取操作的速度;[0083] 特征转换:[0084] 对于数值型特征采用归一化或标准化处理;[0085] 对于分类特征采用独热编码转换成数值型格式;其中提取的是否为常用手机登录以及是否为常用PC等采用独热编码转换成数值型格式。[0086] 步骤3:基于IsolationForest算法建立正常用户行为的基线模型;[0087] 作为本实施例的一种可能的实现方式,所述基线模型的数据处理包括以下步骤:[0088] 子抽样:基于预设的子样本大小在行为特征数据集中抽取样本;[0089] 构建孤立树:对每一个样本构建孤立树,构建过程如下:[0090] 随机选择一个特征,在该特征的最大值和最小值之间随机选择一个切分点,根据切分点将数据分成两个部分,一部分是所有该特征上小于切分点的点,另一部分是大于等于切分点的点;重复以上过程,直至数据点被孤立或达到限定的树的最大高度为止;[0091] 计算路径长度:对于森林中的每棵孤立树,计算每个数据点的路径长度,路径长度为树的根节点到终端节点的边数;[0092] 计算异常分数:对于每个数据点,根据其在所有树中的路径长度计算出平均路径长度,再基于平均路径长度计算异常分数:[0093][0094] 式中:s(x,n)表示数据点x的异常分数;(x)表示被评估的数据点;(n)表示构建单棵孤立树时的样本大。创碜友镜拇笮。籈(h(x))表示数据点(x)在孤立森林中所有树中的平均路径长度;c(n)表示孤立森林中平均未孤立的路径长度的正常化因子,为常数,用于标准化不同大小样本的路径长度;其中c(n)通过以下公式计算:[0095][0096] 式中:H(i)表示调和数,近似为(ln(i)+0.5772156649)欧拉常数;其中H(i)表示式中的H(n?1)。[0097] 步骤4:将行为特征数据作为基线模型的输入数据,进行基线模型的训练;[0098] 步骤5:确定一个分数阈值,当新特征数据输入到训练好的基线模型中得到的异常分数超过分数阈值时标记为异常;[0099] 作为本实施例的一种可能的实现方式,所述步骤5中分数阈值的确定步骤如下:[0100] 基于所述基线模型遍历所有特征数据,找到每个特征数据中对于异常分数贡献最大的特征;[0101] 作为本实施例的一种可能的实现方式,所述基线模型遍历所有特征数据的具体步骤如下:[0102] A.对于每个特征数据,采用剔除法逐一剔除特征数据中的单个特征;[0103] 例如:存在特征数据E1=(a1、b1、c1、n1),分别剔除a1、b1、c1以及n1;得到如下特征数据:[0104] E′1=(a1、b1、c1);E″1=(a1、c1、n1);E″′1=(b1、c1、n1);E″′1=(a1、b1、n1);[0105] B.将剔除单个特征后的数据作为基线模型的输入,从而得到异常分数;[0106] 接续上述例子,将E′1、E″1、E″′1、E″′1分别输入到基线模型中,分别得到对应E′1、E″1、E″′1以及E″′1的异常分数;[0107] C.在根据剔除不同数据后所产生的异常分数的波动大小确定对异常分数贡献最大的特征,即剔除某一特征后,异常分数的波动最大,则说明该剔除的特征对于异常分数的波动贡献最大;[0108] 接续上述例子,分别将E′1、E″1、E″′1、E″′1的异常得分减去E1的异常得分,差值最大的为异常分数波动最大的异常分数,假设此处E′1的异常分数波动最大,而E′1剔除了特征n1;由此可知特征数据E1中n1是造成异常分数波动最大的特征。[0109] D.重复步骤A和步骤C直至遍历完所有的特征数据。假设一共有m个特征数据,因此需要遍历m次,直到遍历完所有的特征数据;[0110] 参见图2所示,将找到的贡献最大的特征根据特征的种类形成按照种类划分的种类数据集;[0111] 作为本实施例的一种可能的实现方式,所述种类数据集的构建步骤如下:[0112] 设特征数据Ei=(ai、bi、ci、...、ni);其中Ei表示第i个特征数据;ai表示第i个特征数据中的a特征;bi表示第i个特征数据中的b特征;ci表示第i个特征数据中的c特征;ni表示第i个特征数据中的n特征;其中i∈(1、2、3、...、m);m表示一共有m个特征数据;[0113] 基于上述构建种类数据集:[0114] a=(apmax)、b=(bdmax)、c=(csmax)、n=(nrmax);[0115] 其中(apmax)表示所有特征数据中a特征对异常分数贡献最大的数据集,p表示有p个特征;b=(bdmax)表示所有特征数据中b特征对异常分数贡献最大的数据集,d表示有d个特征;c=(Csmax)表示所有特征数据中c特征对异常分数贡献最大的数据集,s表示有s个特征;n=(nrmax)表示所有特征数据中对c特征对异常贡献最大的数据集,r表示有r个特征,其中p+d+s+r=m。[0116] 接续上述例子:假设一共m=10,则经过上述步骤筛选后,存在如下种类数据集合:[0117] a=(a1、a3)、b=(b2、b7、b8)、c=(c4、c10)、n=(n5、n6、n9);[0118] 基于上述得到了特征种类数据集a、b、c、n。[0119] 在所有的种类数据集中找到对异常分数贡献最大的特征;基于每个种类数据集中的种类数据构建阈值获取数据集;[0120] 接续上述例子,在特征中类数据集a、b、c、n中找到对异常分数贡献最大的特征;[0121] 假设,a1>a3;b7>b2>b8;c4>c10;n9>n5>n6;[0122] 基于上述可知,种类数据集a中a1所造成的异常波动分数最大;种类数据集b中b7造成的异常分数波动最大;种类数据集c中c4造成的异常分数波动最大;种类数据集中n9造成的异常分数波动最大;[0123] 因此提取a1、b7、c4、n9作为阈值获取数据集的特征;得到e=(a1、b7、c4、n9);[0124] 将所述阈值获取数据集输入基线模型中,得到异常分数,将该异常分数作为分数阈值。[0125] 将构建的e输入到基线模型中,得到异常分数,得到的异常分数作为分数阈值;[0126] 由于在本发明中收集的数据集为正常登录的数据集,因此在本实施例中,将正常登录的数据集中,对异常影响最大的单个数据特征相互组合,形成输入基线模型的输入数据,基于基线模型输出后得到评判数据正常或异常的分数阈值;通过此方式考虑到最大的正常基线,使得检测结果更加的准确;并且减小正常登录操作的误报情况。[0127] 步骤6:对标记为异常的新特征数据,逐一剔除新特征数据中的单个特征,并将剔除后构成的特征数据逐一输入基线模型中得到异常分数,基于本步骤得到的所有异常分数建立异常波动曲线;[0128] 参见图4所示,例如:存在特征数据Ey=(ay、by、ay、ny),分别剔除ay、by、cy以及ny;得到如下特征数据:[0129] E′y=(ay、by、cy);E″y=(ay、cy、ny);E″′y=(by、cy、ny);E″′y=(ay、by、ny);[0130] 分别将构建的特征数据E′y、E″y、E″′y以及E″′y输入值基线模型中,得到异常分数;基于得到的异常分数建立异常波动曲线。[0131] 基于图4可知,E″y中的异常值的波动最高;异常波动值为Ey异常值减去E″y的异常值得到;而E″y中提出了特征by;由此可知by是对异常影响最大的特征,即对异常贡献最大的特征。[0132] 步骤7:基于异常波动曲线得到对异常贡献大的特征,再基于特征类型输出预防手段。[0133] 参见图3所示,作为本实施例的一种可能的实现方式,所述步骤7包括以下步骤:[0134] 获取异常波动曲线中各个异常波动的值;[0135] 在基于各个异常波动的值求取异常波动的平均值;[0136] 找到高于异常波动平均值的至少一个异常波动值,并确定该至少一个异常波动值所对应的特征,将至少一个特征确定为对异常波动贡献最大的特征;参见图4所示:[0137] E′y波动=0.3;E″y波动0.4;E″y波动=0.2;E″′y波动=0.1;[0138] 基于上述可知平均值为:(0.3+0.4+0.2+0.1)/4=0.25;[0139] 对比可知:E′y波动和E″y波动超出平均值;则E′y中剔除的特征ny以及E″y中剔除的特征by均是对异常波动贡献最大的特征;[0140] 可能存在两个高于异常波动平均值的异常波动值,例如:非日常IP地址所属行政区域,非日常登录PC等。[0141] 基于确定的特征调用构建好的特征异常预防方式映射表,该映射表反应了不同特征导致的异常波动所对应的预防方式;本实施例中示例性的映射表如下所述:[0142] 表2映射表[0143][0144][0145] 本发明通过上述映射方式能够给出一一对应的解决方式,使得针对性强,例如手机被盗,且被破解后,此时可能会识别到非常规的用户行为模式、非日常访问时间、非日常访问频率、非日常IP地址所属行政区域等情况,而出现这种情况的集合后,若再采用短信认证的方式明显不合理,因此可以针对设置为人脸识别,如此能够有效的避免用户信息被盗,或用户的财产进一步损失的问题。[0146] 本发明通过建立基线模型确定异常的用户行为特征数据,再对确定异常的用户行为特征数据采用剔除法,逐一剔除用户行为特征数据中的单个特征,将剔除单个特征的特征数据逐一输入到基线模型中得到相应的异常分数,再通过异常波动曲线获取相当于完整数据时异常分数波动最大的剔除单个特征的特征数据;则该剔除的特征是对异常贡献大的特征,再基于该特征输出对应的预防手段;如此能够实现预防手段的精确化输出,有效避免了预防手段不能起到有效预防的效果,故本发明通过上述技术方案使得其输出的预防手段针对性强,避免针对手段宽泛无法起到应有效果的技术问题。[0147] 一种计算机可读存储介质,所述计算机可读存储介质上存储有计算机程序,所述计算机程序被处理器执行时实现如本发明所述的一种基于网络安全的异常检测方法。[0148] 一种基于网络安全的异常检测系统,包括存储器、处理器以及存储在存储器上并可在处理器上运行的计算机程序,所述处理器执行所述计算机程序时,实现如本发明所述的一种基于网络安全的异常检测方法。[0149] 以上仅为本申请的较佳实施例而已,并不用以限制本申请,凡在本申请的精神和原则之内所作的任何修改、等同替换和改进等,均应包含在本申请的保护范围之内。

专利地区:四川

专利申请日期:2024-04-01

专利公开日期:2024-09-06

专利公告号:CN118054967B


以上信息来自国家知识产权局,如信息有误请联系我方更正!
该专利所有权非本平台所有,我方无法提供专利权所有者联系方式,请勿联系我方。
电话咨询
到底部
搜本页
回顶部
开云优惠体育(中国)官网 — 开云优惠体育app下载