开云优惠体育网页版入口

开云优惠体育网页版入口:一种计算机网络安全入侵检测方法发明专利

更新时间:2026-09-01
一种计算机网络安全入侵检测方法发明专利 专利申请类型:发明专利;
地区:四川-雅安;
源自:雅安高价值专利检索信息库;

专利名称:一种计算机网络安全入侵检测方法

专利类型:发明专利

专利申请号:CN202410761168.8

专利申请(专利权)人:雅安数字经济运营有限公司
权利人地址:四川省雅安市经济技术开发区园区大道17号中国·雅安大数据产业园

专利发明(设计)人:王克宇,张博,高桁一,李景新,曾肖肖,张颖,刘卓霖,郑冉,何洋菲,汪敏,何勇男,周小波,谢俊新,郑饦,高雅南,郑仪

专利摘要:本发明属于网络安全技术领域,更具体地说,涉及一种计算机网络安全入侵检测方法,本发明对用户的行为特征和事件序列数据进行关联性分析,识别出用户行为模式的变化和潜在的关联性;通过关联性分析,可以发现单个行为特征之间的复杂关系,识别出看似正常的单独行为特征,组合起来的异常行为模式;通过行为模式的变化和潜在的关联性,得到异常事件序列,在基于用户行为特征、时间序列以及异常事件序列进行异常检测,得到具体的异常行为,使得本发明能够有效识别组合异常行为,提高入侵检测系统的检测准确性和可靠性,解决现有单一维度检测方法漏检率高的问题。

主权利要求:
1.一种计算机网络安全入侵检测方法,其特征在于,包括以下步骤:步骤1:采集网络流量日志、系统日志、安全设备日志以及应用日志,并对采集的日志数据进行预处理;
步骤2:从原始数据中提取用户的行为特征,并将提取到的行为特征存储到特征库中;
步骤3:将提取的用户行为特征按照时间顺序组织,构建时间序列;
步骤4:对用户的行为特征和时间序列数据进行关联性分析,识别出用户行为模式的变化和潜在的关联性,得到异常事件序列;
步骤4.1:利用滑动窗口技术对时间序列进行平滑处理,消除噪声,得到第一时间序列;
步骤4.2:采用序列模式挖掘算法在第一时间序列中发现频繁的行为模型,通过统计行为模式的出现频率,识别用户的频繁行为模式,得到行为模式的出现频率以及频繁行为模式;
所述步骤4.2包括以下步骤:
初始阶段:基于步骤4.1得到所有用户的第一时间序列,得到序列数据库S;并将频繁序列集合F初始化为空;初始化候选序列集合C,包含所有单个时间的序列集e,其中e是行为特征集合中的元素;
频繁序列生成:对于每个候选序列c∈C,计算其在序列数据库S中的支持度:式中:sup(c)表示序列c的支持度, 表示包含c的序列数,|s|表示序列数据库的总序列数;
若sup(c)≥minsup,则将c加入频繁序列集合F,并扩展c生成新的候选序列;其中minsup表示阈值,用于确定一个序列是否被认为是频繁序列;
序列扩展:对于每个频繁序列f∈F,将其扩展为更长的序列Cnew:Cnew={f·e|e∈Σ};
式中:Σ表示行为特征集合,f·e表示将e添加到f的末尾;将扩展后的序列加入候选序列集合C,并重复频繁序列生成步骤,直到没有新的频繁序列生成;最终得到的频繁序列集合F中包含所有满足最小支持度阈值的频繁行为模式;
行为模式的出现频率:对于每个频繁行为模式p∈F,计算其出现频率:式中:freq(p)表示行为模式p的出现频率; 表示包含行为模式p的序列数;|S|表示序列数据库中总序列数;
基于计算的频繁行为模式及其出现频率,识别出用户的常见行为模式;
步骤4.3:基于行为模式的出现频率以及常见的行为模式,利用关联规则挖掘算法分析不同行为特征之间的关联性,并生成关联规则集合,确定行为特征之间的潜在关系;
步骤4.4:基于常见的行为模式以及第一时间序列,对比当前时间窗口内的行为模式与历史行为模式,检测行为模式的变化,并标记显著变化的行为模式;
步骤4.5:若检测的行为模式违反所述关联规则集合中的任意关联规则,则确定该行为模式异常;将显著变化且违反关联规则的行为模式按事件顺序组织起来,构建异常事件序列;
步骤5:基于用户的行为特征、时间序列以及异常事件序列的结果,进行异常检测,得到具体的异常行为。
2.根据权利要求1所述的一种计算机网络安全入侵检测方法,其特征在于,所述步骤2中用户的行为特征包括:访问频率:计算用户在某一时间段内的访问次数:式中:Fi表示用户i的访问频率;Ni表示用户i在时间段T的访问次数;
访问时段:统计用户在不同时间段的访问行为:
式中: 表示用户i在时间段t内的访问次数;Π表示指数函数,当tj=t时取1,否则取
0;tj表示在j次访问的时间段;
操作类型:统计用户进行不同操作类型的次数:
式中: 表示用户i进行操作类型k的次数;Π表示指数函数,当oj=k时取1,否则取0;oj表示用户在第j次访问时所执行的操作类型;
行为序列特征:采用序列模式挖掘算法发现用户行为中的频繁子序列:式中:P(Xt+1=s|Xt=s')表示从状态s'转移到状态s的概率;Xt表示随机变量X在时间t的状态;Xt+1表示随机变量X在时间t+1的状态;count(Xt=s',Xt+1=s)表示随机变量X在时间t为状态s',并且在时间t+1处于状态s的次数;count(Xt=s')表示所有观测中,随机变量X在时间t处于状态s'的次数;其中s和s'均分别表示一个状态。
3.根据权利要求1所述的一种计算机网络安全入侵检测方法,其特征在于,所述步骤3包括以下步骤:步骤3.1:基于确定的时间窗口大。鍪奔渲峄治舾筛霾恢氐的时间窗口;
步骤3.2:将每个用户i的行为特征数据映射到相应的时间窗口中;
步骤3.3:对每个时间窗口内的特征进行统计和聚合;
步骤3.4:基于统计和聚合所得到的结果,为每个提取的特征构建对应的时间序列。
4.根据权利要求1所述的一种计算机网络安全入侵检测方法,其特征在于,所述步骤
4.1包括以下步骤:
基于简单移动平均得到初始时间序列:
式中:st表示在时间t的平滑值;xi表示时间序列在时间i的原始值;W表示滑动窗口的大。黄渲衪≥W;
对于时间序列的前W?1个数据点,采用递增窗口法:式中:t
基于初始时间序列以及指数移动平均得到第一时间序列:st=αxt+(1?α)st?1;
式中:α表示平滑系数,取值为 xt表示时间序列在时间t的原始值;st?1表示在时间t?1的平滑值。
5.根据权利要求1所述的一种计算机网络安全入侵检测方法,其特征在于,所述步骤
4.3包括以下步骤:
初始阶段:基于频繁行为模式及其出现频率得到频繁行为模式集合F',每个行为模式f∈F'都是一个频繁项集;
生成关联规则:对于每个频繁项集f∈F',生成所有可能的非空子集X和Y,使得X∪Y=f且X∩Y≠0;
计算规则X→Y的支持度和置信度:
support(X→Y)=support(f);
式中:support(X→Y)表示规则X→Y的支持度;confidence(X→Y)表示规则X→Y的置信度;support(f)表示频繁项集在整个数据库中出现的次数占总交易数的比例;support(X)表示项集X在整个数据库中出现的次数占总交易数的比例;
规则评估:基于设定的最小置信度阈值,过滤置信度低于最小置信度阈值的规则;
计算规则的提升度,用于评估规则的有用性:
式中:Lift(X→Y)表示规则X→Y的提升度;support(Y)表示项集Y在整个数据库中出现的次数占总交易数的比例;
规则评估:基于设定的提升度阈值过滤低于提升度阈值的规则;
生成关联规则集合:将所有满足最小置信度和提升度阈值的规则存储起来,形成关联规则集合。
6.根据权利要求1所述的一种计算机网络安全入侵检测方法,其特征在于,所述步骤5基于LSTM模型进行异常检测,所述LSTM模型的结构如下:输入层:用于输入时间序列数据;
LSTM层:第一层LSTM包含64个隐藏单元,捕捉时间序列中的长期依赖关系,返回整个序列的输出;第二层LSTM包含32个隐藏单元,用于进一步处理时间序列,返回最终时间步的输出;
全连接层:包含10个神经元,采用ReLU激活函数;
输出层:包含1个神经元,采用sigmoid激活函数,输出异常分数。 说明书 : 一种计算机网络安全入侵检测方法技术领域[0001] 本发明属于网络安全技术领域,更具体地说,涉及一种计算机网络安全入侵检测方法。背景技术[0002] 在计算机网络安全领域,入侵检测系统(IDS)是保障网络环境安全的重要手段之一。传统的入侵检测系统通常依赖于特征匹配和规则检测,通过对已知攻击特征和模式的识别来发现潜在的安全威胁。这种方法在识别已知攻击方面具有较高的准确性和效率。然而,随着网络攻击技术的不断发展,攻击者采用了更加隐蔽和复杂的手段,使得传统的检测方法面临严峻挑战。[0003] 首先,传统的入侵检测系统往往依赖于预定义的规则和特征库。这些规则和特征库需要不断更新,以适应新出现的攻击方式。然而,即使是最先进的特征库和规则也难以覆盖所有可能的攻击路径,导致漏检率较高。攻击者可以通过规避这些已知规则,分散其攻击行为,使得单一特征检测系统难以发现这些隐蔽的攻击。[0004] 其次,现有的入侵检测方法大多注重单个行为特征的分析,而忽略了行为特征之间的关联性。实际网络环境中的异常行为往往是多维度、多因素综合作用的结果,单纯依靠单一特征进行检测,无法捕捉到复杂的攻击模式。例如,一个用户在某一时段内频繁访问某个系统可能是正常的,但如果结合其他行为特征(如访问时段和操作类型),这种频繁访问可能是异常的。因此,单一维度的检测方法难以应对攻击者通过分散攻击路径和伪装行为特征进行的复杂攻击。发明内容[0005] 本发明提供了一种计算机网络安全入侵检测方法,拟解决目前单一维度的检测方法难以应对攻击者通过分散攻击路径和伪装行为特征进行的复杂攻击的技术问题。[0006] 一种计算机网络安全入侵检测方法,包括以下步骤:[0007] 步骤1:采集网络流量日志、系统日志、安全设备日志以及应用日志,并对采集的日志数据进行预处理;[0008] 步骤2:从原始数据中提取用户的行为特征,并将提取到的行为特征存储到特征库中;[0009] 步骤3:将提取的用户行为特征按照时间顺序组织,构建时间序列;[0010] 步骤4:对用户的行为特征和时间序列数据进行关联性分析,识别出用户行为模式的变化和潜在的关联性,得到异常事件序列;[0011] 步骤5:基于用户的行为特征、时间序列以及异常事件序列,进行异常检测,得到具体的异常行为。[0012] 本发明对用户的行为特征和事件序列数据进行关联性分析,识别出用户行为模式的变化和潜在的关联性;通过关联性分析,可以发现单个行为特征之间的复杂关系,识别出看似正常的单独行为特征,组合起来的异常行为模式;通过行为模式的变化和潜在的关联性,得到异常事件序列,在基于用户行为特征、时间序列以及异常事件序列进行异常检测,得到具体的异常行为,使得本发明能够有效识别组合异常行为,提高入侵检测系统的检测准确性和可靠性,解决现有单一维度检测方法漏检率高的问题。[0013] 优选的,所述步骤2中用户的行为特征包括:[0014] 访问频率:计算用户在某一时间段内的访问次数:[0015] ;[0016] 式中: 表示用户i的访问频率; 表示用户i在时间段T的访问次数;[0017] 访问时段:统计用户在不同时间段的访问行为:[0018] ;[0019] 式中: 表示用户i在时间段t内的访问次数; 表示指数函数,当 时取1,否则取0;表示在j次访问的时间段;[0020] 操作类型:统计用户进行不同操作类型的次数:[0021] ;[0022] 式中: 表示用户i进行操作类型k的次数; 表示指数函数,当 时取1,否则取0;表示用户在第j次访问时所执行的操作类型;[0023] 行为序列特征:采用序列模式挖掘算法发现用户行为中的频繁子序列:[0024] ;[0025] 式中: 表示从状态 转移到状态s的概率; 表示随机变量X在时间t的状态; 表示随机变量X在时间t+1的状态;表示随机变量X在时间t为状态 ,并且在时间t+1处于状态s的次数; 表示所有观测中,随机变量X在时间t处于状态 的次数;其中 和 均分别表示一个状态。[0026] 优选的,所述步骤3包括以下步骤:[0027] 步骤3.1:基于确定的时间窗口大。鍪奔渲峄治舾筛霾恢氐的时间窗口;[0028] 步骤3.2:将每个用户i的行为特征数据映射到相应的时间窗口中;[0029] 步骤3.3:对每个时间窗口内的特征进行统计和聚合;[0030] 步骤3.4:基于统计和聚合所得到的结果,为每个提取的特征构建对应的时间序列。[0031] 优选的,所述步骤4包括以下步骤:[0032] 步骤4.1:利用滑动窗口技术对时间序列进行平滑处理,消除噪声,得到第一时间序列;[0033] 步骤4.2:采用序列模式挖掘算法在第一时间序列中发现频繁的行为模型,通过统计行为模式的出现频率,识别用户的频繁行为模式,得到行为模式的出现频率以及频繁行为模式;[0034] 步骤4.3:基于行为模式的出现频率以及常见的行为模式,利用关联规则挖掘算法分析不同行为特征之间的关联性,并生成关联规则集合,确定行为特征之间的潜在关系;[0035] 步骤4.4:基于常见的行为模式以及第一时间序列,对比当前时间窗口内的行为模式与历史行为模式,检测行为模式的变化,并标记显著变化的行为模式;[0036] 步骤4.5:若检测的行为模式违反所述关联规则集合中的任意关联规则,则确定该行为模式异常;将显著变化且违反关联规则的行为模式按事件顺序组织起来,构建异常事件序列。[0037] 优选的,所述步骤4.1包括以下步骤:[0038] 基于简单移动平均得到初始时间序列:[0039] ;[0040] 式中: 表示在时间t的平滑值; 表示时间序列在时间i的原始值;W表示滑动窗口的大。黄渲 ;[0041] 对于时间序列的前W?1个数据点,采用递增窗口法:[0042] ;[0043] 式中: ;[0044] 基于初始时间序列以及指数移动平均得到第一时间序列:[0045] ;[0046] 式中: 表示平滑系数,取值为 ; 表示时间序列在时间t的原始值;表示在时间t?1的平滑值。[0047] 优选的,所述步骤4.2包括以下步骤:[0048] 初始阶段:基于步骤4.1得到所有用户的第一时间序列,得到序列数据库S;并将频繁序列集合F初始化为空;初始化候选序列集合C,包含所有单个时间的序列集e,其中e是行为特征集合中的元素;[0049] 频繁序列生成:对于每个候选序列 计算其在序列数据库S中的支持度:[0050] ;[0051] 式中: 表示序列c的支持度, 表示包含c的序列数,表示序列数据库的总序列数;[0052] 若 ,则将c加入频繁序列集合F,并扩展c生成新的候选序列;其中 表示阈值,用于确定一个序列是否被认为是频繁序列;[0053] 序列扩展:对于每个频繁序列 ,将其扩展为更长的序列 :[0054] ;[0055] 式中:表示行为特征集合, 表示将e添加到f的末尾;将扩展后的序列加入候选序列集合C,并重复频繁序列生成步骤,直到没有新的频繁序列生成;最终得到的频繁序列集合F中包含所有满足最小支持度阈值的频繁行为模式;[0056] 行为模式的出现频率:对于每个频繁行为模式 ,计算其出现频率:[0057] ;[0058] 式中: 表示行为模式p的出现频率; 表示包含行为模式的序列数; 表示序列数据库中总序列数;[0059] 基于计算的频繁行为模式及其出现频率,识别出用户的常见行为模式。[0060] 优选的,所述步骤4.3包括以下步骤:[0061] 初始阶段:基于频繁行为模式及其出现频率得到频繁行为模式集合 ,每个行为模式 都是一个频繁项集;[0062] 生成关联规则:对于每个频繁项集 ,生成所有可能的非空子集X和Y,使得且 ;[0063] 计算规则 的支持度和置信度:[0064] ;[0065] ;[0066] 式中: 表示规则 的支持度;表示规则 的置信度; 表示频繁项集在整个数据库中出现的次数占总交易数的比例; 表示项集X在整个数据库中出现的次数占总交易数的比例;[0067] 规则评估:基于设定的最小置信度阈值,过滤置信度低于最小置信度阈值的规则;[0068] 计算规则的提升度,用于评估规则的有用性:[0069] ;[0070] 式中: 表示规则 的提升度; 表示项集Y在整个数据库中出现的次数占总交易数的比例;[0071] 规则评估:基于设定的提升度阈值过滤低于提升度阈值的规则;[0072] 生成关联规则集合:将所有满足最小置信度和提升度阈值的规则存储起来,形成关联规则集合。[0073] 优选的,所述步骤5基于LSTM模型进行异常检测,所述LSTM模型的结构如下:[0074] 输入层:用于输入时间序列数据;[0075] LSTM层:第一层LSTM包含64个隐藏单元,捕捉时间序列中的长期依赖关系,返回整个序列的输出;第二层LSTM包含32个隐藏单元,用于进一步处理时间序列,返回最终时间步的输出;[0076] 全连接层:包含10个神经元,采用ReLU激活函数;[0077] 输出层:包含1个神经元,采用sigmoid激活函数,输出异常分数。[0078] 本发明的有益效果包括:[0079] 本发明对用户的行为特征和事件序列数据进行关联性分析,识别出用户行为模式的变化和潜在的关联性;通过关联性分析,可以发现单个行为特征之间的复杂关系,识别出看似正常的单独行为特征,组合起来的异常行为模式;通过行为模式的变化和潜在的关联性,得到异常事件序列,在基于用户行为特征、时间序列以及异常事件序列进行异常检测,得到具体的异常行为,使得本发明能够有效识别组合异常行为,提高入侵检测系统的检测准确性和可靠性,解决现有单一维度检测方法漏检率高的问题。附图说明[0080] 为了更清楚地说明本发明实施例中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动性的前提下,还可以根据这些附图获得其他的附图。[0081] 图1为本发明实施例提供的整体步骤框图。[0082] 图2为本发明实施例提供的步骤3的具体步骤框图。[0083] 图3为本发明实施例提供的步骤4的具体步骤框图。具体实施方式[0084] 为了使本发明所要解决的技术问题、技术方案及有益效果更加清楚明白,以下结合附图及实施例,对本发明进行进一步详细说明。应当理解,此处所描述的具体实施例仅仅用以解释本发明,并不用于限定本发明。[0085] 参见图1到图3所示,对本发明的最优实施例做进一步的说明;[0086] 参见图1所示,一种计算机网络安全入侵检测方法,包括以下步骤:[0087] 步骤1:采集网络流量日志、系统日志、安全设备日志以及应用日志,并对采集的日志数据进行预处理;所述预处理包括:[0088] 数据清洗:预处理步骤有助于去除噪声和冗余数据,提高数据质量。[0089] 格式统一:统一的预处理步骤确保了后续分析的规范性和一致性。[0090] 步骤2:从原始数据中提取用户的行为特征,并将提取到的行为特征存储到特征库中;[0091] 所述步骤2中用户的行为特征包括:[0092] 访问频率:计算用户在某一时间段内的访问次数:[0093] ;[0094] 式中: 表示用户i的访问频率; 表示用户i在时间段T的访问次数;[0095] 访问时段:统计用户在不同时间段的访问行为:[0096] ;[0097] 式中: 表示用户i在时间段t内的访问次数; 表示指数函数,当 时取1,否则取0;表示在j次访问的时间段;[0098] 操作类型:统计用户进行不同操作类型的次数:[0099] ;[0100] 式中: 表示用户i进行操作类型k的次数; 表示指数函数,当 时取1,否则取0;表示用户在第j次访问时所执行的操作类型;[0101] 行为序列特征:采用序列模式挖掘算法发现用户行为中的频繁子序列:[0102] ;[0103] 式中: 表示从状态 转移到状态s的概率; 表示随机变量X在时间t的状态; 表示随机变量X在时间t+1的状态;表示随机变量X在时间t为状态 ,并且在时间t+1处于状态s的次数; 表示所有观测中,随机变量X在时间t处于状态 的次数;其中 和 均分别表示一个状态。[0104] 参见图2所示,步骤3:将提取的用户行为特征按照时间顺序组织,构建时间序列;[0105] 所述步骤3包括以下步骤:[0106] 步骤3.1:基于确定的时间窗口大。鍪奔渲峄治舾筛霾恢氐的时间窗口;[0107] 步骤3.2:将每个用户i的行为特征数据映射到相应的时间窗口中;[0108] 步骤3.3:对每个时间窗口内的特征进行统计和聚合;[0109] 步骤3.4:基于统计和聚合所得到的结果,为每个提取的特征构建对应的时间序列。[0110] 参见图3所示,步骤4:对用户的行为特征和时间序列数据进行关联性分析,识别出用户行为模式的变化和潜在的关联性,得到异常事件序列;[0111] 所述步骤4包括以下步骤:[0112] 步骤4.1:利用滑动窗口技术对时间序列进行平滑处理,消除噪声,得到第一时间序列;[0113] 所述步骤4.1包括以下步骤:[0114] 基于简单移动平均得到初始时间序列:[0115] ;[0116] 式中: 表示在时间t的平滑值; 表示时间序列在时间i的原始值;W表示滑动窗口的大。黄渲 ;[0117] 对于时间序列的前W?1个数据点,采用递增窗口法:[0118] ;[0119] 式中: ;[0120] 基于初始时间序列以及指数移动平均得到第一时间序列:[0121] ;[0122] 式中: 表示平滑系数,取值为 ; 表示时间序列在时间t的原始值;表示在时间t?1的平滑值。[0123] 本实施例中,对时间序列中的每个点都计算其前W个点的平均值,平滑短期波动。这种方法简单直接,能够有效降低数据的短期波动影响;通过加权的方式,对较近的数据点赋予更大的权重,使得平滑处理不仅考虑历史数据,还更加关注近期变化;能够更敏感地捕捉到行为模式的变化;对于时间序列的前W?1个数据点,采用递增窗口法计算平滑值。这样可以在初始阶段迅速建立起平滑序列,避免了滑动窗口法在初始阶段由于数据不足导致的误差,提高了初始数据处理的效率和准确性;指数移动平均法中的平滑系数α根据滑动窗口大小动态调整 ,使得平滑处理具有自适应性。这种动态调整机制可以根据实际数据的特征,灵活调整平滑程度,从而更好地适应不同的数据环境和应用场景;平滑处理后得到的第一时间序列更加平稳,能够更清晰地反映出用户的行为模式。消除噪声和短期波动后,隐藏在数据中的长期趋势和周期性模式更加明显,有助于后续的频繁行为模式挖掘和关联规则分析,从而提高异常检测的准确性和可靠性。[0124] 步骤4.2:采用序列模式挖掘算法在第一时间序列中发现频繁的行为模型,通过统计行为模式的出现频率,识别用户的频繁行为模式,得到行为模式的出现频率以及频繁行为模式;[0125] 所述步骤4.2包括以下步骤:[0126] 初始阶段:基于步骤4.1得到所有用户的第一时间序列,得到序列数据库S;并将频繁序列集合F初始化为空;初始化候选序列集合C,包含所有单个时间的序列集e,其中e是行为特征集合中的元素;[0127] 频繁序列生成:对于每个候选序列 计算其在序列数据库S中的支持度:[0128] ;[0129] 式中: 表示序列c的支持度, 表示包含c的序列数,表示序列数据库的总序列数;[0130] 若 ,则将c加入频繁序列集合F,并扩展c生成新的候选序列;其中 表示阈值,用于确定一个序列是否被认为是频繁序列;[0131] 序列扩展:对于每个频繁序列 ,将其扩展为更长的序列 :[0132] ;[0133] 式中:表示行为特征集合, 表示将e添加到f的末尾;将扩展后的序列加入候选序列集合C,并重复频繁序列生成步骤,直到没有新的频繁序列生成;最终得到的频繁序列集合F中包含所有满足最小支持度阈值的频繁行为模式;[0134] 行为模式的出现频率:对于每个频繁行为模式 ,计算其出现频率:[0135] ;[0136] 式中: 表示行为模式p的出现频率; 表示包含行为模式的序列数; 表示序列数据库中总序列数;[0137] 基于计算的频繁行为模式及其出现频率,识别出用户的常见行为模式。[0138] 通过对用户行为数据进行频繁序列挖掘,可以识别出用户常见的行为模式。这些频繁行为模式代表了用户的典型行为特征,对于理解用户的正常行为具有重要意义。通过频繁序列挖掘,能够发现用户行为中的规律性,识别出那些在大多数情况下都会出现的行为模式;初始阶段从单个时间的行为特征开始,逐步扩展到更长的序列。通过这种逐步扩展的方式,能够适应不同长度的行为序列,并确保所有可能的行为模式都能被挖掘出来。这种方法具有很强的适应性,可以根据实际情况调整序列的长度,确保频繁行为模式的全面性。[0139] 步骤4.3:基于行为模式的出现频率以及常见的行为模式,利用关联规则挖掘算法分析不同行为特征之间的关联性,并生成关联规则集合,确定行为特征之间的潜在关系;[0140] 所述步骤4.3包括以下步骤:[0141] 初始阶段:基于频繁行为模式及其出现频率得到频繁行为模式集合 ,每个行为模式 都是一个频繁项集;[0142] 生成关联规则:对于每个频繁项集 ,生成所有可能的非空子集X和Y,使得且 ;[0143] 计算规则 的支持度和置信度:[0144] ;[0145] ;[0146] 式中: 表示规则 的支持度;表示规则 的置信度; 表示频繁项集在整个数据库中出现的次数占总交易数的比例; 表示项集X在整个数据库中出现的次数占总交易数的比例;[0147] 规则评估:基于设定的最小置信度阈值,过滤置信度低于最小置信度阈值的规则;[0148] 计算规则的提升度,用于评估规则的有用性:[0149] ;[0150] 式中: 表示规则 的提升度; 表示项集Y在整个数据库中出现的次数占总交易数的比例;[0151] 规则评估:基于设定的提升度阈值过滤低于提升度阈值的规则;[0152] 生成关联规则集合:将所有满足最小置信度和提升度阈值的规则存储起来,形成关联规则集合。[0153] 本实施例基于设定的最小置信度和提升度阈值,过滤掉不满足条件的规则。这种动态生成和过滤的方法,有效减少了不必要的计算,提升了规则挖掘的效率。通过分析频繁行为模式及其出现频率,可以挖掘出不同行为特征之间的深层关联。这种方法不仅能识别出单一的频繁行为模式,还能揭示这些模式之间的内在联系,帮助理解用户行为的复杂性和多样性。[0154] 步骤4.4:基于常见的行为模式以及第一时间序列,对比当前时间窗口内的行为模式与历史行为模式,检测行为模式的变化,并标记显著变化的行为模式;[0155] 步骤4.5:若检测的行为模式违反所述关联规则集合中的任意关联规则,则确定该行为模式异常;将显著变化且违反关联规则的行为模式按事件顺序组织起来,构建异常事件序列。[0156] 步骤5:基于用户的行为特征、时间序列以及异常事件序列,进行异常检测,得到具体的异常行为。[0157] 所述步骤5基于LSTM模型进行异常检测,所述LSTM模型的结构如下:[0158] 输入层:用于输入时间序列数据;[0159] LSTM层:第一层LSTM包含64个隐藏单元,捕捉时间序列中的长期依赖关系,返回整个序列的输出;第二层LSTM包含32个隐藏单元,用于进一步处理时间序列,返回最终时间步的输出;[0160] 全连接层:包含10个神经元,采用ReLU激活函数;[0161] 输出层:包含1个神经元,采用sigmoid激活函数,输出异常分数。[0162] 模型训练过程[0163] 数据准备:[0164] 数据整合:将用户的行为特征、时间序列数据以及异常事件序列整合为统一的数据集。[0165] 数据归一化:对数据进行归一化处理,确保所有特征具有相似的尺度,有助于提高模型的训练效果。[0166] 数据分割:[0167] 将数据集分为训练集和验证集,确保模型能够在未见过的数据上进行验证。[0168] 模型编译:[0169] 选择损失函数(如二元交叉熵)和优化器(如Adam),并编译模型。损失函数用于评估模型的预测效果,优化器用于更新模型权重。[0170] 模型训练:[0171] 使用训练数据进行模型训练,过程中监控验证集上的性能,防止过拟合。训练时设定多个超参数,如训练轮数(epochs)和批量大。╞atchsize)。[0172] 训练过程:模型通过前向传播计算预测值,通过损失函数计算预测误差,然后通过反向传播更新模型参数。训练过程中,模型会不断调整权重,逐步降低损失函数值,以提高预测准确性。[0173] 本发明对用户的行为特征和事件序列数据进行关联性分析,识别出用户行为模式的变化和潜在的关联性;通过关联性分析,可以发现单个行为特征之间的复杂关系,识别出看似正常的单独行为特征,组合起来的异常行为模式;通过行为模式的变化和潜在的关联性,得到异常事件序列,在基于用户行为特征、时间序列以及异常事件序列进行异常检测,得到具体的异常行为,使得本发明能够有效识别组合异常行为,提高入侵检测系统的检测准确性和可靠性,解决现有单一维度检测方法漏检率高的问题。[0174] 以上仅为本发明的较佳实施例而已,并不用以限制本发明,凡在本发明的精神和原则之内所作的任何修改、等同替换和改进等,均应包含在本发明的保护范围之内。

专利地区:四川

专利申请日期:2024-06-13

专利公开日期:2024-09-06

专利公告号:CN118337536B


以上信息来自国家知识产权局,如信息有误请联系我方更正!
该专利所有权非本平台所有,我方无法提供专利权所有者联系方式,请勿联系我方。
电话咨询
到底部
搜本页
回顶部
开云优惠体育(中国)官网 — 开云优惠体育app下载