开云优惠体育网页版入口

开云优惠体育网页版入口:基于安全管理的身份鉴权及访问控制系统实用新型专利

更新时间:2026-09-01
基于安全管理的身份鉴权及访问控制系统实用新型专利 专利申请类型:实用新型专利;
地区:广西-南宁;
源自:南宁高价值专利检索信息库;

专利名称:基于安全管理的身份鉴权及访问控制系统

专利类型:实用新型专利

专利申请号:CN202310416380.6

专利申请(专利权)人:广西盈仕咨询有限公司
权利人地址:广西壮族自治区南宁市青秀区长湖路52号城市印象A单元A-1205号

专利发明(设计)人:王国龙

专利摘要:公开了一种基于安全管理的身份鉴权及访问控制系统,其考虑到被检测用户的访问要素数据隐含着被检测用户的访问行为特征,因此,通过包含嵌入层的语义编码器来挖掘各个访问要素数据之间的全局隐含关联以得到多个上下文访问要素语义向量,进一步地,对所得到的多个上下文访问要素语义向量进行多尺度理解。这样,基于深度深度经网络模型对待检测用户的访问要素数据的访问行为语义理解,并基于所提取的语义特征来判断是否生成二次强认证,以提高二次强认证生成的合理性和必要性。

主权利要求:
1.一种基于安全管理的身份鉴权及访问控制系统,其特征在于,包括:访问要素数据监控单元,用于获取待检测用户的访问要素数据,所述访问要素数据包括:用户访问时间、位置、业务系统的敏感度及访问行为;
访问要素语义理解单元,用于将所述待检测用户的访问要素数据通过包含嵌入层的语义编码器以得到多个上下文访问要素语义向量;
级联单元,用于将所述多个上下文访问要素语义向量进行级联以得到全局访问语义特征向量;
多尺度语义关联特征提取单元,用于将所述多个上下文访问要素语义向量进行一维排列为特征向量后通过多尺度邻域特征提取模块以得到多尺度邻域访问语义特征向量;
多尺度融合单元,用于融合所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量以得到分类特征向量;以及访问控制生成单元,用于将所述分类特征向量通过分类器以得到分类结果,所述分类结果用于表示是否生成二次强认证;
其中,所述访问要素语义理解单元,包括:
嵌入化单元,用于使用所述上下文编码器的嵌入层分别将所述待检测用户的访问要素数据中的各个数据项映射为嵌入向量以得到嵌入向量的序列;以及上下文编码单元,用于使用所述上下文编码器对所述嵌入向量的序列进行基于转换器的上下文语义编码以得到所述多个上下文访问要素语义向量;
其中,所述上下文编码单元,进一步用于:
将所述嵌入向量的序列排列为输入向量;
将所述输入向量分别通过可学习嵌入矩阵转化为查询向量和关键向量;
计算所述查询向量和所述关键向量的转置向量之间的乘积以得到自注意关联矩阵;
对所述自注意关联矩阵进行标准化处理以得到标准化自注意关联矩阵;
将所述标准化自注意关联矩阵输入Softmax激活函数进行激活以得到自注意力特征矩阵;以及将所述自注意力特征矩阵与以所述嵌入向量的序列中各个嵌入向量作为值向量分别进行相乘以得到所述多个上下文访问要素语义向量;
其中,所述级联单元,进一步用于:
以如下公式将所述多个上下文访问要素语义向量进行级联以得到全局访问语义特征向量;
其中,所述公式为:
X=Concat[V1,V2,...,Vk]
其中,V1,V2,...,Vk表示各个上下文访问要素语义向量,Concat[·,·,·]表示级联函数。
2.根据权利要求1所述的基于安全管理的身份鉴权及访问控制系统,其特征在于,所述多尺度语义关联特征提取单元,包括:第一尺度语义关联特征提取子单元,用于将所述特征向量输入所述多尺度邻域特征提取模块的第一卷积层以得到第一尺度邻域访问语义特征向量,其中,所述第一卷积层具有第一长度的第一一维卷积核;
第二尺度语义关联特征提取子单元,用于将所述特征向量输入所述多尺度邻域特征提取模块的第二卷积层以得到第二尺度邻域访问语义特征向量,其中,所述第二卷积层具有第二长度的第二一维卷积核,所述第一长度不同于所述第二长度;以及多尺度级联子单元,用于将所述第一尺度邻域访问语义特征向量和所述第二尺度邻域访问语义特征向量进行级联以得到所述多尺度邻域访问语义特征向量。
3.根据权利要求2所述的基于安全管理的身份鉴权及访问控制系统,其特征在于,所述第一尺度语义关联特征提取子单元,进一步用于:使用所述多尺度邻域特征提取模块的第一卷积层以如下公式对所述特征向量进行一维卷积编码以得到所述第一尺度邻域访问语义特征向量;
其中,所述公式为:
其中,a为第一卷积核在x方向上的宽度、F(a)为第一卷积核参数向量、G(x?a)为与卷积核函数运算的局部向量矩阵,w为第一卷积核的尺寸,X表示所述特征向量;
所述第二尺度语义关联特征提取子单元,进一步用于:使用所述多尺度邻域特征提取模块的第二卷积层以如下公式对所述特征向量进行一维卷积编码以得到所述第二尺度邻域访问语义特征向量;
其中,所述公式为:
其中,b为第二卷积核在x方向上的宽度、F(b)为第二卷积核参数向量、G(x?b)为与卷积核函数运算的局部向量矩阵,m为第二卷积核的尺寸,X表示所述特征向量。
4.根据权利要求3所述的基于安全管理的身份鉴权及访问控制系统,其特征在于,所述多尺度融合单元,进一步用于计算所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的按位置加权和以得到所述分类特征向量。
5.根据权利要求4所述的基于安全管理的身份鉴权及访问控制系统,其特征在于,所述访问控制生成单元,进一步用于:使用所述分类器以如下公式对所述分类特征向量进行处理以获得所述分类结果,其中,所述公式为:softmax{(Wn,Bn):…:(W1,B1)|X},其中,W1到Wn为权重矩阵,B1到Bn为偏置向量,X为所述分类特征向量。
6.根据权利要求1所述的基于安全管理的身份鉴权及访问控制系统,其特征在于,还包括用于对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练的训练模块;
其中,所述训练模块,包括:
训练数据获取单元,用于获取训练数据,所述训练数据包含训练待检测用户的访问要素数据,以及,对训练待检测用户是否生成二次强认证的真实值;
训练访问要素语义理解单元,用于将所述训练待检测用户的访问要素数据通过所述包含嵌入层的语义编码器以得到多个训练上下文访问要素语义向量;
训练级联单元,用于将所述多个训练上下文访问要素语义向量进行级联以得到训练全局访问语义特征向量;
训练多尺度语义关联特征提取单元,用于将所述多个训练上下文访问要素语义向量进行一维排列为训练特征向量后通过所述多尺度邻域特征提取模块以得到训练多尺度邻域访问语义特征向量;
训练多尺度融合单元,用于融合所述训练全局访问语义特征向量和所述训练多尺度邻域访问语义特征向量以得到训练分类特征向量;
分类损失单元,用于将所述训练分类特征向量通过所述分类器以得到分类损失函数值;
内在化学习损失单元,用于计算所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的序列对序列响应规则内在化学习损失函数值;以及训练单元,用于以所述内在化学习损失函数值和所述分类损失函数值的加权和作为损失函数值对对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练。
7.根据权利要求6所述的基于安全管理的身份鉴权及访问控制系统,其特征在于,所述内在化学习损失单元,进一步用于:以如下公式计算所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的序列对序列响应规则内在化学习损失函数;
其中,所述公式为:
其中,V1和V2分别是所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量,且W1和W2分别是所述分类器对于V1和V2的权重矩阵。 说明书 : 基于安全管理的身份鉴权及访问控制系统技术领域[0001] 本申请涉及安全防护领域,且更为具体的涉及基于安全管理的身份鉴权及访问控制系统。背景技术[0002] 随着信息化建设的不断深入发展,业务系统为企事业单位的工作生产效率及管理带来了质的变化,业务系统已然成为各企事业单位的核心资产,直接关系到企事业单位的健康发展和经济利益,对业务系统的安全防护建设已成为信息安全建设的重中之重。[0003] 由于各企事业单位的多个业务系统的建设时间、建设部门、建设厂商等相对独立,且多数业务系统的主要建设需求,更多的关注在业务逻辑处理角度,缺乏多业务系统统一管理及安全访问控制考量,存在较大的管理问题和安全隐患。[0004] 因此,期待一种优化的基于安全管理的身份鉴权及访问控制系统。发明内容[0005] 为了解决上述技术问题,提出了本申请。本申请的实施例提供了一种基于安全管理的身份鉴权及访问控制系统,其考虑到被检测用户的访问要素数据隐含着被检测用户的访问行为特征,因此,通过包含嵌入层的语义编码器来挖掘各个访问要素数据之间的全局隐含关联以得到多个上下文访问要素语义向量,进一步地,对所得到的多个上下文访问要素语义向量进行多尺度理解。这样,基于深度深度经网络模型对待检测用户的访问要素数据的访问行为语义理解,并基于所提取的语义特征来判断是否生成二次强认证,以提高二次强认证生成的合理性和必要性。[0006] 根据本申请的一个方面,提供了一种基于安全管理的身份鉴权及访问控制系统,其包括:[0007] 访问要素数据监控单元,用于获取待检测用户的访问要素数据,所述访问要素数据包括:用户访问时间、位置、业务系统的敏感度及访问行为;[0008] 访问要素语义理解单元,用于将所述待检测用户的访问要素数据通过包含嵌入层的语义编码器以得到多个上下文访问要素语义向量;[0009] 级联单元,用于将所述多个上下文访问要素语义向量进行级联以得到全局访问语义特征向量;[0010] 多尺度语义关联特征提取单元,用于将所述多个上下文访问要素语义向量进行一维排列为特征向量后通过多尺度邻域特征提取模块以得到多尺度邻域访问语义特征向量;[0011] 多尺度融合单元,用于融合所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量以得到分类特征向量;以及[0012] 访问控制生成单元,用于将所述分类特征向量通过分类器以得到分类结果,所述分类结果用于表示是否生成二次强认证。[0013] 在上述基于安全管理的身份鉴权及访问控制系统中,所述访问要素语义理解单元,包括:嵌入化单元,用于使用所述上下文编码器的嵌入层分别将所述待检测用户的访问要素数据中的各个数据项映射为嵌入向量以得到嵌入向量的序列;以及,上下文编码单元,用于使用所述上下文编码器对所述嵌入向量的序列进行基于转换器的上下文语义编码以得到所述多个上下文访问要素语义向量。[0014] 在上述基于安全管理的身份鉴权及访问控制系统中,所述上下文编码单元,进一步用于:将所述嵌入向量的序列排列为输入向量;将所述输入向量分别通过可学习嵌入矩阵转化为查询向量和关键向量;计算所述查询向量和所述关键向量的转置向量之间的乘积以得到自注意关联矩阵;对所述自注意关联矩阵进行标准化处理以得到标准化自注意关联矩阵;将所述标准化自注意关联矩阵输入Softmax激活函数进行激活以得到自注意力特征矩阵;以及,将所述自注意力特征矩阵与以所述嵌入向量的序列中各个嵌入向量作为值向量分别进行相乘以得到所述多个上下文访问要素语义向量。[0015] 在上述基于安全管理的身份鉴权及访问控制系统中,所述级联单元,进一步用于:以如下公式将所述多个上下文访问要素语义向量进行级联以得到全局访问语义特征向量;其中,所述公式为:[0016] X=Concat[V1,V2,...,Vk][0017] 其中,V1,V2,...,Vk表示各个上下文访问要素语义向量,Concat[·,·,·]表示级联函数。[0018] 在上述基于安全管理的身份鉴权及访问控制系统中,所述多尺度语义关联特征提取单元,包括:第一尺度语义关联特征提取子单元,用于将所述特征向量输入所述多尺度邻域特征提取模块的第一卷积层以得到第一尺度邻域访问语义特征向量,其中,所述第一卷积层具有第一长度的第一一维卷积核;第二尺度语义关联特征提取子单元,用于将所述特征向量输入所述多尺度邻域特征提取模块的第二卷积层以得到第二尺度邻域访问语义特征向量,其中,所述第二卷积层具有第二长度的第二一维卷积核,所述第一长度不同于所述第二长度;以及,多尺度级联子单元,用于将所述第一尺度邻域访问语义特征向量和所述第二尺度邻域访问语义特征向量进行级联以得到所述多尺度邻域访问语义特征向量。[0019] 在上述基于安全管理的身份鉴权及访问控制系统中,所述第一尺度语义关联特征提取子单元,进一步用于:使用所述多尺度邻域特征提取模块的第一卷积层以如下公式对所述特征向量进行一维卷积编码以得到所述第一尺度邻域访问语义特征向量;其中,所述公式为:[0020][0021] 其中,a为第一卷积核在x方向上的宽度、F(a)为第一卷积核参数向量、G(x?a)为与卷积核函数运算的局部向量矩阵,w为第一卷积核的尺寸,X表示所述特征向量;所述第二尺度语义关联特征提取子单元,进一步用于:使用所述多尺度邻域特征提取模块的第二卷积层以如下公式对所述特征向量进行一维卷积编码以得到所述第二尺度邻域访问语义特征向量;其中,所述公式为:[0022][0023] 其中,b为第二卷积核在x方向上的宽度、F(b)为第二卷积核参数向量、G(x?b)为与卷积核函数运算的局部向量矩阵,m为第二卷积核的尺寸,X表示所述特征向量。[0024] 在上述基于安全管理的身份鉴权及访问控制系统中,所述多尺度融合单元,进一步用于计算所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的按位置加权和以得到所述分类特征向量。[0025] 在上述基于安全管理的身份鉴权及访问控制系统中,所述访问控制生成单元,进一步用于:使用所述分类器以如下公式对所述分类特征向量进行处理以获得所述分类结果,其中,所述公式为:softmax{(Wn,Bn):…:(W1,B1)|X},其中,W1到Wn为权重矩阵,B1到Bn为偏置向量,X为所述分类特征向量。[0026] 在上述基于安全管理的身份鉴权及访问控制系统中,还包括用于对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练的训练模块;其中,所述训练模块,包括:训练数据获取单元,用于获取训练数据,所述训练数据包含训练待检测用户的访问要素数据,以及,对训练待检测用户是否生成二次强认证的真实值;训练访问要素语义理解单元,用于将所述训练待检测用户的访问要素数据通过所述包含嵌入层的语义编码器以得到多个训练上下文访问要素语义向量;训练级联单元,用于将所述多个训练上下文访问要素语义向量进行级联以得到训练全局访问语义特征向量;训练多尺度语义关联特征提取单元,用于将所述多个训练上下文访问要素语义向量进行一维排列为训练特征向量后通过所述多尺度邻域特征提取模块以得到训练多尺度邻域访问语义特征向量;训练多尺度融合单元,用于融合所述训练全局访问语义特征向量和所述训练多尺度邻域访问语义特征向量以得到训练分类特征向量;分类损失单元,用于将所述训练分类特征向量通过所述分类器以得到分类损失函数值;内在化学习损失单元,用于计算所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的序列对序列响应规则内在化学习损失函数值;以及,训练单元,用于以所述内在化学习损失函数值和所述分类损失函数值的加权和作为损失函数值对对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练。[0027] 在上述基于安全管理的身份鉴权及访问控制系统中,所述内在化学习损失单元,进一步用于:以如下公式计算所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的序列对序列响应规则内在化学习损失函数;其中,所述公式为:[0028][0029][0030][0031] 其中,V1和V2分别是所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量,且W1和W2分别是所述分类器对于V1和V2的权重矩阵。[0032] 根据本申请的另一方面,还提供了一种基于安全管理的身份鉴权及访问控制方法,其包括:[0033] 获取待检测用户的访问要素数据,所述访问要素数据包括:用户访问时间、位置、业务系统的敏感度及访问行为;[0034] 将所述待检测用户的访问要素数据通过包含嵌入层的语义编码器以得到多个上下文访问要素语义向量;[0035] 将所述多个上下文访问要素语义向量进行级联以得到全局访问语义特征向量;[0036] 将所述多个上下文访问要素语义向量进行一维排列为特征向量后通过多尺度邻域特征提取模块以得到多尺度邻域访问语义特征向量;[0037] 融合所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量以得到分类特征向量;以及[0038] 将所述分类特征向量通过分类器以得到分类结果,所述分类结果用于表示是否生成二次强认证。[0039] 在上述基于安全管理的身份鉴权及访问控制方法中,所述将所述待检测用户的访问要素数据通过包含嵌入层的语义编码器以得到多个上下文访问要素语义向量,包括:使用所述上下文编码器的嵌入层分别将所述待检测用户的访问要素数据中的各个数据项映射为嵌入向量以得到嵌入向量的序列;以及,使用所述上下文编码器对所述嵌入向量的序列进行基于转换器的上下文语义编码以得到所述多个上下文访问要素语义向量。[0040] 在上述基于安全管理的身份鉴权及访问控制方法中,所述使用所述上下文编码器对所述嵌入向量的序列进行基于转换器的上下文语义编码以得到所述多个上下文访问要素语义向量,包括:将所述嵌入向量的序列排列为输入向量;将所述输入向量分别通过可学习嵌入矩阵转化为查询向量和关键向量;计算所述查询向量和所述关键向量的转置向量之间的乘积以得到自注意关联矩阵;对所述自注意关联矩阵进行标准化处理以得到标准化自注意关联矩阵;将所述标准化自注意关联矩阵输入Softmax激活函数进行激活以得到自注意力特征矩阵;以及,将所述自注意力特征矩阵与以所述嵌入向量的序列中各个嵌入向量作为值向量分别进行相乘以得到所述多个上下文访问要素语义向量。[0041] 在上述基于安全管理的身份鉴权及访问控制方法中,还包括对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练;其中,所述对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练的过程,包括步骤:获取训练数据,所述训练数据包含训练待检测用户的访问要素数据,以及,对训练待检测用户是否生成二次强认证的真实值;将所述训练待检测用户的访问要素数据通过所述包含嵌入层的语义编码器以得到多个训练上下文访问要素语义向量;将所述多个训练上下文访问要素语义向量进行级联以得到训练全局访问语义特征向量;将所述多个训练上下文访问要素语义向量进行一维排列为训练特征向量后通过所述多尺度邻域特征提取模块以得到训练多尺度邻域访问语义特征向量;融合所述训练全局访问语义特征向量和所述训练多尺度邻域访问语义特征向量以得到训练分类特征向量;将所述训练分类特征向量通过所述分类器以得到分类损失函数值;计算所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的序列对序列响应规则内在化学习损失函数值;以及,以所述内在化学习损失函数值和所述分类损失函数值的加权和作为损失函数值对对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练。[0042] 与现有技术相比,本申请提供的基于安全管理的身份鉴权及访问控制系统,其考虑到被检测用户的访问要素数据隐含着被检测用户的访问行为特征,因此,通过包含嵌入层的语义编码器来挖掘各个访问要素数据之间的全局隐含关联以得到多个上下文访问要素语义向量,进一步地,对所得到的多个上下文访问要素语义向量进行多尺度理解。这样,基于深度深度经网络模型对待检测用户的访问要素数据的访问行为语义理解,并基于所提取的语义特征来判断是否生成二次强认证,以提高二次强认证生成的合理性和必要性。附图说明[0043] 通过结合附图对本申请实施例进行更详细的描述,本申请的上述以及其他目的、特征和优势将变得更加明显。附图用来提供对本申请实施例的进一步理解,并且构成说明书的一部分,与本申请实施例一起用于解释本申请,并不构成对本申请的限制。在附图中,相同的参考标号通常代表相同部件或步骤。[0044] 图1为根据本申请实施例的应用安全访问控制系统的应用场景图。[0045] 图2为根据本申请实施例的基于安全管理的身份鉴权及访问控制系统的框图。[0046] 图3为根据本申请实施例的基于安全管理的身份鉴权及访问控制系统的架构图。[0047] 图4为根据本申请实施例的基于安全管理的身份鉴权及访问控制系统中训练模块的框图。[0048] 图5为根据本申请实施例的基于安全管理的身份鉴权及访问控制方法的流程图。[0049] 图6为根据本申请实施例的基于安全管理的身份鉴权及访问控制方法中对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练的流程图。具体实施方式[0050] 下面,将参考附图详细地描述根据本申请的示例实施例。显然,所描述的实施例仅仅是本申请的一部分实施例,而不是本申请的全部实施例,应理解,本申请不受这里描述的示例实施例的限制。[0051] 申请概述[0052] 如上所述,由于各企事业单位的多个业务系统的建设时间、建设部门、建设厂商等相对独立,且多数业务系统的主要建设需求,更多的关注在业务逻辑处理角度,缺乏多业务系统统一管理及安全访问控制考量,存在较大的管理问题和安全隐患。因此,期待一种优化的基于安全管理的身份鉴权及访问控制系统。[0053] 相应地,在本申请的技术方案中,构建应用安全访问控制系统通过终端安全容器与服务端安全容器,对业务系统进行全面的安全防护和用户访问控制,系统采用数据平面、控制平面相互分离的结构模型,保证了大量的数据处理不影响管理和控制,而在复杂的网络环境下,控制平面和管理平面相互不影响,高度保证了系统安全稳定。并且,根据用户访问时间、位置、业务系统的敏感度及访问行为等因素,要求用户进行二次强认证,以确保访问者为合法的被授权的自然人。[0054] 但是,在进行二次强认证过程中,本申请的申请人发现如果二次强认证出现得不合适,会极大地影响用户体验,而如果二次强认证没有及时地出现,会降低访问的安全性。针对上述技术问题,期待能够基于被检测用户的访问要素数据来智能地判断是否生成二次强认证。[0055] 具体地,被检测用户的访问要素数据隐含着被检测用户的访问行为特征,但这种映射关系是隐含的且非线性的,难以基于传统的机器学习或者特征工程的方式来准确地挖掘和理解。相应地,近年来深度学习以及神经网络已经广泛应用于计算机视觉、自然语言处理、文本信号处理等领域。此外,深度学习以及神经网络在图像分类、物体检测、语义分割、文本翻译等领域,也展现出了接近甚至超越人类的水平,深度学习以及神经网络的发展为用户访问行为的理解提供了新的解决思路和方案。[0056] 相应地,在本申请的技术方案中,首先获取待检测用户的访问要素数据,所述访问要素数据包括:用户访问时间、位置、业务系统的敏感度及访问行为。然后,将所述待检测用户的访问要素数据通过包含嵌入层的语义编码器以得到多个上下文访问要素语义向量。这里,考虑到所述访问要素数据中各个数据并非结构化数据,因此,在输入语义理解模型来进行语义理解之前,先对所述待检测用户的访问要素数据中的各个数据项进行结构化处理。具体地,使用所述上下文编码器的嵌入层分别将所述待检测用户的访问要素数据中的各个数据项映射为嵌入向量以得到嵌入向量的序列,例如,其可通过可学习的嵌入矩阵来进行向量嵌入化。接着,使用所述上下文编码器对所述嵌入向量的序列进行基于转换器的上下文语义编码以得到所述多个上下文访问要素语义向量。[0057] 为了充分挖掘所述访问要素数据中所包含的访问行为语义信息,进一步对所得到的多个上下文访问要素语义向量进行多尺度理解。具体地,首先将所述多个上下文访问要素语义向量进行级联以得到全局访问语义特征向量。同时,将所述多个上下文访问要素语义向量进行一维排列为特征向量后通过多尺度邻域特征提取模块以得到多尺度邻域访问语义特征向量。这里,所述多尺度邻域特征提取模块包括并行的多个一维卷积层,其能够使用具有不用尺度的一维卷积核对由所述多个上下文访问要素语义向量排列而成的特征向量进行多尺度一维卷积编码以提取所述多个上下文访问要素语义向量中不同访问要素之间的局部邻域语义关联特征以得到所述多尺度邻域访问语义特征向量。[0058] 接着,融合所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量以得到分类特征向量,并将所得到的分类特征向量通过分类器进行分类处理以得到用于表示是否生成二次强认证的分类结果。这样,基于深度深度经网络模型对待检测用户的访问要素数据的访问行为语义理解,并基于所提取的语义特征来判断是否生成二次强认证,以提高二次强认证生成的合理性和必要性,提升用户使用体验。[0059] 这里,在将所述多个上下文访问要素语义向量进行一维排列为特征向量后通过多尺度邻域特征提取模块得到多尺度邻域访问语义特征向量时,期望所述多尺度邻域特征提取模块在提取多尺度邻域下的上下文访问要素语义的关联特征的同时,仍然具有对所述多个上下文访问要素语义向量直接级联得到的所述全局访问语义特征向量的良好的响应性,以提升所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量的融合效果。[0060] 因此,计算所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的序列对序列响应规则内在化学习损失函数:[0061][0062][0063][0064] V1和V2分别是所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量,且M1和M2分别是分类器对于V1和V2的权重矩阵。[0065] 也就是,通过分类器对于所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量代表的不同向量序列的权重矩阵的压榨?激励式通道注意力机制,来获取序列之间的加强的区分性能力。这样,通过以此损失函数训练网络,可以实现响应序列之间的具有更好区分性的因果关系特征的恢复,以对序列之间的原因?结果式响应规则进行内在化学习,改进了所述多尺度邻域访问语义特征向量对所述全局访问语义特征向量的响应性。[0066] 基于此,本申请提出了一种基于安全管理的身份鉴权及访问控制系统,其包括:访问要素数据监控单元,用于获取待检测用户的访问要素数据,所述访问要素数据包括:用户访问时间、位置、业务系统的敏感度及访问行为;访问要素语义理解单元,用于将所述待检测用户的访问要素数据通过包含嵌入层的语义编码器以得到多个上下文访问要素语义向量;级联单元,用于将所述多个上下文访问要素语义向量进行级联以得到全局访问语义特征向量;多尺度语义关联特征提取单元,用于将所述多个上下文访问要素语义向量进行一维排列为特征向量后通过多尺度邻域特征提取模块以得到多尺度邻域访问语义特征向量;多尺度融合单元,用于融合所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量以得到分类特征向量;以及,访问控制生成单元,用于将所述分类特征向量通过分类器以得到分类结果,所述分类结果用于表示是否生成二次强认证。[0067] 在介绍了本申请的基本原理之后,下面将参考附图来具体介绍本申请的各种非限制性实施例。[0068] 示例性系统[0069] 随着信息化建设的不断深入发展,业务系统为企事业单位的工作生产效率及管理带来了质的变化,业务系统已然成为各企事业单位的核心资产,直接关系到企事业单位的健康发展和经济利益,对业务系统的安全防护建设已成为信息安全建设的重中之重。[0070] 由于各企事业单位的多个业务系统的建设时间、建设部门、建设厂商等相对独立,且多数业务系统的主要建设需求,更多的关注在业务逻辑处理角度,缺乏多业务系统统一管理及安全访问控制考量,存在较大的管理问题和安全隐患。[0071] 在用户管理方面,多个业务系统相对独立,各系统内部的组织机构、用户管理各自为政,员工的入职、调岗、离职等变动,需要对每个业务系统进行独立操作,尤其是员工离职后的账户注销或删除操作,极容易出现遗漏情况,员工离职后,仍然能够正常访问业务系统的情况屡见不鲜,存在极大的安全隐患。[0072] 在身份认证方面,大部分业务系统仍然采用静态的用户名口令认证方式,认证强度低,且存在弱口令及多系统同一口令的安全隐患和口令策略无法统一管理的难题,如需升级或加强业务系统的认证机制(MFA),则面临巨大的、不可控的改造成本,甚至面临老旧系统无法改造的问题。[0073] 在自身安全方面,业务系统开发/升级过程中,由于开发人员的安全意识缺乏,可能存在明显的安全漏洞,如有些关键性的接口因为没有做验证或者其它预防机制,容易遭到枚举攻击,有些接口因为缺少了对用户的登陆凭证的效验或者是验证存在缺陷,导致攻击者可以未经授权访问这些敏感信息甚至是越权操作等。[0074] 在授权访问方面,业务系统的授权体系,是基于平台角色的功能授权,无法根据用户访问时间、访问位置、用户行为等维度设定灵活的安全访问控制策略,同时,对业务系统敏感数据的拷贝下载也无法做到有效控制,数据的安全性无法得到有效保证,据Fortscal调查开云优惠体育网页版入口显示,85%的泄密事件是由内部造成。[0075] 在综合审计方面,各自独立的业务系统建设完成后,除了上述难题外,统一审计的问题也逐步凸显,业务系统日志记录位置、内容、格式都不统一,为基于用户访问行为综合审计造成极大的技术障碍。[0076] 因此,推出应用安全访问控制系统,在不需要业务系统改造的情况下,以产品化方案解决上述问题。[0077] 所述应用安全访问控制系统通过终端安全容器与服务端安全容器,对业务系统进行全面的安全防护和用户访问控制,系统采用数据平面、控制平面相互分离的结构模型,保证了大量的数据处理不影响管理和控制,而在复杂的网络环境下,控制平面和管理平面相互不影响,高度保证了系统安全稳定。[0078] 具体地,应用安全访问控制系统提供终端安全容器模块,可根据用户、时间、位置、业务系统等因素要求用户终端必须使用终端安全容器访问业务系统:浏览器开发调试模式控制、终端剪切板控制、终端操作录像、地址栏锁定、输入验证。[0079] 具体地,服务端安全容器,是应用安全访问控制系统的核心,从逻辑上将业务系统保护在安全容器内,所有用户对业务系统的访问,必须也只能在服务端安全容器认证、授权、控制和审计下进行,业务系统对外不可见,其功能包括:二次认证,可根据用户访问时间、位置、业务系统的敏感度及访问行为等因素,要求用户进行二次强认证,以确保访问者为合法的被授权的自然人;系统内部功能最小化授权,在无需业务系统任何改造的情况下,提供对业务系统内部的二次授权能力,可基于访问时间、访问位置、访问行为等因素,拒绝当前用户访问业务系统内部的核心敏感功能,控制粒度小于业务系统控制粒度;申请审批,也就是提供工作流审批功能,当用户业务开展所需权限与安全控制策略发生冲突时,可通过申请审批工作流,在审批人允许的情况下,临时获得相关权限,受控访问敏感功能;页面水。簿褪翘峁┮滴裣低骋趁嫠」δ,而业务系统无需任何改造,其中,所述页面水印显示内容信息包括:用户主账户信息、用户从账户信息、访问时间等;动态脱敏,也就是提供业务系统在线数据脱敏功能;以及,上传下载审批,也就是提供业务系统文件上传/下载控制功能,业务系统无需任何改造,可禁止上传/下载文件或通过申请审批方式上传/下载文件,提升系统安全和降低数据泄密风险。[0080] 具体地,应用安全访问控制系统提供用户身份全生命周期管理能力,可通过主从账号管理、主从账号关联等方式,实现员工的入职、调岗、离职等全生命周期管理,对于有意愿或具备集成能力的情况,也可通过接口完成对接集成。[0081] 具体地,应用安全访问控制系统为所有的业务系统提供统一的门户入口,用户可以在单一页面便捷访问所有的被授权业务系统。业务人员无需记忆各个业务系统的IP端口/域名以及与之匹配的用户名口令。系统具有“防绕行”能力,所有用户无法与业务系统直接建立连接。[0082] 具体地,应用安全访问控制系统具备统一强认证能力。认证方式包括用户名/口令、证书、OTP、短信等多种认证方式。同时,提供灵活的认证策略管理机制:用户账号/口令生命周期,口令复杂度策略管理;集中强认证中心,用于为主登录认证和二次登录认证提供集中的认证服务;认证枢纽服务,支持各类标准的第三方认证协议集成,如AD认证、Radius认证等;多种认证方式任意组合,提供不同安全级别、不同安全策略的认证手段;以及,支持第三方接口认证,可根据实际接口文档与第三方认证进行对接。[0083] 具体地,应用安全访问控制系统可通过标准接口对接或用户名口令代填方式实现业务系统SSO(单点登录)能力,用户只需要登录一次,即可访问所有被授权业务系统。同时具备单点登出能力,当用户注销时,可同时注销所有开启的业务系统。[0084] 具体地,应用安全访问控制系统基于岗位的授权模型,即通过岗位,实现用户与业务系统的关系映射(即什么人有权限访问什么业务系统),根据不同的用户岗位,授权访问不同的业务系统,实现对用户权限的集中管控。且在无需业务系统任何改造的情况下,系统提供对业务系统内部的二次授权能力,可基于访问时间、访问位置、访问行为等因素拒绝或申请审批,受控访问业务系统内部的核心敏感功能。[0085] 具体地,应用安全访问控制系统的通过核心组件:服务端安全容器,将业务系统和业务用户进行安全隔离,将业务系统“隐身”,所有对业务系统的访问请求,必须通过应用安全访问控制系统的认证、授权、控制及审计,防止内外网人员对业务系统的非法扫描和非法渗透,统一增强业务系统安全性。应用安全访问控制系统的通过核心组件:服务端安全容器,通过深入到协议底层的安全检测,能够针对应用层的攻击特征、算法、模式进行精准的匹配,同时应用安全访问控制系统还能够针对异常的业务行为和操作进行检测与告警。应用安全访问控制系统的通过核心组件:服务端安全容器,具备综合的安全检测与入侵防范功能,能够有效对抗攻击扫描与黑客渗透,还能够告警和阻断OWASPTop10的常见攻击,比如WSQL注入、XSS和CSRF,能够对抗CC和web慢速攻击,同时能防止针对应用系统的挂马、暗链和黑链等,且还提供页面水印能力,可以有效防止类网络钓鱼。另外,管理员提供远程监控方式,实时监控重点人员对敏感业务系统的操作行为,一旦发现违规或者高危操作,管理员可以远程一键锁定/中断业务人员的操作界面,同时还可以发送实时的告警提示信息,威胁解除后,可一键解锁。[0086] 具体地,应用安全访问控制系统的安全审计包括系统内部审计和用户访问行为审计。其中,系统内部审计,也就是用户管理,应用管理,岗位管理、系统管理等相应的管理行为的审计日志。另外,应用安全访问控制系统以录像和日志方式实现对业务系统访问行为的完整记录,同时,基于内部的搜索引擎,提供对业务操作行为的检索功能,为后续安全事故的追责,提供高效准确的追责机制,为管理员提供统一的监控平台。用户行为审计包括:录像审计,将用户对应用系统的所有操作过程以视频形式记录,视频支持画质,帧间隔,压缩比等设置,可以大大缩减图形审计产生录像文件的大。倍月枷竦牟シ胖С直镜鼗娲⒑筒シ牛灰滴衲?樯蠹,用户访问业务系统时,系统会记录用户操作过程中涉及到的业务模块信息,同时,针对业务模块功能界面,可提取POST、GET、网页标题,网页内容,敏感信息等功能;文件审计,文件上传/下载行为审计,包括文件名,业务模块,用户、时间,IP等信息;剪切板,业务系统前端页面内容的复制、剪切、粘贴行为审计;应用异常访问,对用户异常的登录、违规登录、越权访问等行为进行记录和告警;以及,日志搜索引擎,根据关键字对搜索相关的业务模块审计,文件审计,剪贴板审计内容,根据搜索结果,关联对应的应用会话。也就是,通过详细记录会话过程中用户的全部访问行为日志,并提供对审计日的数据分析能力,提供审计分析规则管理接口,管理人员可自定义分析规则,完成对审计数据的分析处理。[0087] 这里,应用安全访问控制系统的价值,包括:内部用户身份统一管理,即应用安全访问控制系统通过主从账号管理、密码策略管理、主从账号关联等方式,无需集成的情况下,可实现内部用户的统一管理,如有意愿或具备集成的情况下,可提供标准接口完成对接集成;业务系统一站式访问,提升用户体验,即应用安全访问控制系统提供用户访问业务系统的统一入口,用户对所有业务系统的访问,无需再记忆、输入业务系统的域名/IP地址端口号以及与之匹配的用户名口令,只需登录应用堡垒的门户系统,通过认证后,即可按需访问并单点登录到目标业务系统;统一升级认证强度,满足等保要求,即应用安全访问控制系统提供统一认证枢纽,提供多种强认证方式,包括用户名口令、证书、OTP、第三方接口对接认证服务等,支持多种方式组合认证,同时能够支持针对不同的用户、不同的应用提供不同的认证方式,通过主从账号关联方式实现业务系统认证方式的统一升级,降低升级认证建设成本的同时,满足等级保护关于身份认证方面的相关要求;业务系统“隐身”,减少业务系统安全隐患,即应用安全访问控制系统通过将被纳管业务系统放在业务安全容器内运行,并由应用安全访问控制系统,统一对外发布,实现所有对业务系统的访问请求,必须也只能通过应用堡垒统一认证、授权、控制和审计,所有业务系统不对外暴露任何地址、端口信息,可有效防止内外部的非法扫描和渗透,统一提升所有业务系统的安全性;深入到业务逻辑内部的最小化授权,即应用安全访问控制系统无需业务改造,即可实现小于业务内部的最小功能级授权,提供基于安全维度的访问控制策略,如设置根据访问时间、访问位置、访问行为等信息,拒绝访问特定敏感功能,如出现特殊情况,可通过申请审批方式,临时提升权限,在受控情况访问特定敏感功能,在不影响用户正常工作的情况下,保证业务系统的数据安全;加强业务系统防护能力,即应用安全访问控制系统无需业务系统改造,即实现业务系统的数据脱敏、页面水印、文件上传下载/控制,并通过终端安全容器技术,对操作终端的剪切板、F12调试模式进行控制、对终端操作进行实时监控与控制,加强业务系统的数据安全防护能力,同时通过对应用协议的深入检测,能够针对应用层的攻击特征、算法、模式进行精准的匹配,具备一定的应用安全检测与入侵防范能力,能够有效对抗攻击扫描与黑客渗透,页面明水印技术,还可以有效防止类网络钓鱼;高效加密协议转换与业务机密性保障,即对于未采用SSL加密的业务系统,服务端安全容器提供用户访问通道加密能力,无需业务系统任何改造,提高业务系统访问安全性,同时满足相关政策要求;业务访问行为统一审计与智能安全风险分析,即系统提供全面的安全审计能力,填补了业务系统对于用户业务应用操作行为审计的空白,既满足合规需求同时也为更高级的智能分析提供了数据源,系统全面记录用户对业务系统访问的所有访问行为,并且能够根据不同业务场景对于安全审计要求的差异,提供不同级别的审计方式,包括终端操作行为录像审计,且提供录像定位回放功能,提高录像审计的可用性,系统的智能安全分析引擎,能够通过用户的访问登录、认证鉴权、行为操作等等日志,进行智能化业务链条关联、上下文情景分析,从而展示整个业务系统访问的完全的安全图谱,并且进行安全事件的展示和告警,在等保2.0的安全架构中,最高层的组件是安全管理中心,各安全系统需要将审计信息汇总至安全管理中心,系统弥补了业务系统审计日志不足的问题,能够通过多个标准协议接口无缝对接安全管理中心,避免了业务系统需要二次开发适配的问题;以及,封装客户端容器,隐藏常用端口,即将客户端容器进行封装,隐藏常用的80,8080,8443,443等端口,使用自定义的统一加密端口51000进行业务通讯,可有效防止通过常用端口进行攻击和窃取信息等操作,极大的提高了业务系统的安全性。[0088] 图1为根据本申请实施例的应用安全访问控制系统的应用场景图。所述应用安全访问控制系统采用物理旁路、逻辑串联,不改变用户现有的网络架构,部署灵活便利。另外,系统支持分离部署、集中部署方式;支持双机,支持横向集群扩展;高度产品化交付,配置便捷,即插即用;提供无插件模式,兼容各类终端。[0089] 示例性系统[0090] 图2为根据本申请实施例的基于安全管理的身份鉴权及访问控制系统的框图。如图2所示,根据本申请实施例的基于安全管理的身份鉴权及访问控制系统100,包括:访问要素数据监控单元110,用于获取待检测用户的访问要素数据,所述访问要素数据包括:用户访问时间、位置、业务系统的敏感度及访问行为;访问要素语义理解单元120,用于将所述待检测用户的访问要素数据通过包含嵌入层的语义编码器以得到多个上下文访问要素语义向量;级联单元130,用于将所述多个上下文访问要素语义向量进行级联以得到全局访问语义特征向量;多尺度语义关联特征提取单元140,用于将所述多个上下文访问要素语义向量进行一维排列为特征向量后通过多尺度邻域特征提取模块以得到多尺度邻域访问语义特征向量;多尺度融合单元150,用于融合所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量以得到分类特征向量;以及,访问控制生成单元160,用于将所述分类特征向量通过分类器以得到分类结果,所述分类结果用于表示是否生成二次强认证。[0091] 图3为根据本申请实施例的基于安全管理的身份鉴权及访问控制系统的架构图。如图3所示,在该架构图中,首先获取待检测用户的访问要素数据,所述访问要素数据包括:用户访问时间、位置、业务系统的敏感度及访问行为。接着,将所述待检测用户的访问要素数据通过包含嵌入层的语义编码器以得到多个上下文访问要素语义向量。然后,将所述多个上下文访问要素语义向量进行级联以得到全局访问语义特征向量。进而,将所述多个上下文访问要素语义向量进行一维排列为特征向量后通过多尺度邻域特征提取模块以得到多尺度邻域访问语义特征向量。接着,融合所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量以得到分类特征向量。然后,将所述分类特征向量通过分类器以得到分类结果,所述分类结果用于表示是否生成二次强认证。[0092] 在上述基于安全管理的身份鉴权及访问控制系统100中,所述访问要素数据监控单元110,用于获取待检测用户的访问要素数据,所述访问要素数据包括:用户访问时间、位置、业务系统的敏感度及访问行为。如上所述,由于各企事业单位的多个业务系统的建设时间、建设部门、建设厂商等相对独立,且多数业务系统的主要建设需求,更多的关注在业务逻辑处理角度,缺乏多业务系统统一管理及安全访问控制考量,存在较大的管理问题和安全隐患。因此,期待一种优化的基于安全管理的身份鉴权及访问控制系统。[0093] 相应地,在本申请的技术方案中,构建应用安全访问控制系统通过终端安全容器与服务端安全容器,对业务系统进行全面的安全防护和用户访问控制,系统采用数据平面、控制平面相互分离的结构模型,保证了大量的数据处理不影响管理和控制,而在复杂的网络环境下,控制平面和管理平面相互不影响,高度保证了系统安全稳定。并且,根据用户访问时间、位置、业务系统的敏感度及访问行为等因素,要求用户进行二次强认证,以确保访问者为合法的被授权的自然人。[0094] 但是,在进行二次强认证过程中,本申请的申请人发现如果二次强认证出现得不合适,会极大地影响用户体验,而如果二次强认证没有及时地出现,会降低访问的安全性。针对上述技术问题,期待能够基于被检测用户的访问要素数据来智能地判断是否生成二次强认证。[0095] 具体地,被检测用户的访问要素数据隐含着被检测用户的访问行为特征,但这种映射关系是隐含的且非线性的,难以基于传统的机器学习或者特征工程的方式来准确地挖掘和理解。相应地,近年来深度学习以及神经网络已经广泛应用于计算机视觉、自然语言处理、文本信号处理等领域。此外,深度学习以及神经网络在图像分类、物体检测、语义分割、文本翻译等领域,也展现出了接近甚至超越人类的水平,深度学习以及神经网络的发展为用户访问行为的理解提供了新的解决思路和方案。[0096] 相应地,在本申请的技术方案中,首先获取待检测用户的访问要素数据,所述访问要素数据包括:用户访问时间、位置、业务系统的敏感度及访问行为。[0097] 在上述基于安全管理的身份鉴权及访问控制系统100中,所述访问要素语义理解单元120,用于将所述待检测用户的访问要素数据通过包含嵌入层的语义编码器以得到多个上下文访问要素语义向量。这里,考虑到所述访问要素数据中各个数据并非结构化数据,因此,在输入语义理解模型来进行语义理解之前,先对所述待检测用户的访问要素数据中的各个数据项进行结构化处理。具体地,使用所述上下文编码器的嵌入层分别将所述待检测用户的访问要素数据中的各个数据项映射为嵌入向量以得到嵌入向量的序列,例如,其可通过可学习的嵌入矩阵来进行向量嵌入化。接着,使用所述上下文编码器对所述嵌入向量的序列进行基于转换器的上下文语义编码以得到所述多个上下文访问要素语义向量。[0098] 更具体地,在本申请实施例中,所述访问要素语义理解单元120,包括:嵌入化单元,用于使用所述上下文编码器的嵌入层分别将所述待检测用户的访问要素数据中的各个数据项映射为嵌入向量以得到嵌入向量的序列;以及,上下文编码单元,用于使用所述上下文编码器对所述嵌入向量的序列进行基于转换器的上下文语义编码以得到所述多个上下文访问要素语义向量。[0099] 更具体地,在本申请实施例中,所述上下文编码单元,进一步用于:将所述嵌入向量的序列排列为输入向量;将所述输入向量分别通过可学习嵌入矩阵转化为查询向量和关键向量;计算所述查询向量和所述关键向量的转置向量之间的乘积以得到自注意关联矩阵;对所述自注意关联矩阵进行标准化处理以得到标准化自注意关联矩阵;将所述标准化自注意关联矩阵输入Softmax激活函数进行激活以得到自注意力特征矩阵;以及,将所述自注意力特征矩阵与以所述嵌入向量的序列中各个嵌入向量作为值向量分别进行相乘以得到所述多个上下文访问要素语义向量。[0100] 在上述基于安全管理的身份鉴权及访问控制系统100中,所述级联单元130,用于将所述多个上下文访问要素语义向量进行级联以得到全局访问语义特征向量。这里,为了充分挖掘所述访问要素数据中所包含的访问行为语义信息,进一步对所得到的多个上下文访问要素语义向量进行多尺度理解。具体地,首先将所述多个上下文访问要素语义向量进行级联以得到全局访问语义特征向量。[0101] 具体地,在本申请实施例中,所述级联单元130,进一步用于:以如下公式将所述多个上下文访问要素语义向量进行级联以得到全局访问语义特征向量;其中,所述公式为:[0102] X=Concat[V1,V2,...,Vk][0103] 其中,V1,V2,...,Vk表示各个上下文访问要素语义向量,Concat[·,·,·]表示级联函数。[0104] 在上述基于安全管理的身份鉴权及访问控制系统100中,所述多尺度语义关联特征提取单元140,用于将所述多个上下文访问要素语义向量进行一维排列为特征向量后通过多尺度邻域特征提取模块以得到多尺度邻域访问语义特征向量。同样地,为了充分挖掘所述访问要素数据中所包含的访问行为语义信息,进一步对所得到的多个上下文访问要素语义向量进行多尺度理解。这里,将所述多个上下文访问要素语义向量进行一维排列为特征向量后通过多尺度邻域特征提取模块以得到多尺度邻域访问语义特征向量。其中,所述多尺度邻域特征提取模块包括并行的多个一维卷积层,其能够使用具有不用尺度的一维卷积核对由所述多个上下文访问要素语义向量排列而成的特征向量进行多尺度一维卷积编码以提取所述多个上下文访问要素语义向量中不同访问要素之间的局部邻域语义关联特征以得到所述多尺度邻域访问语义特征向量。[0105] 具体地,在本申请实施例中,所述多尺度语义关联特征提取单元140,包括:第一尺度语义关联特征提取子单元,用于将所述特征向量输入所述多尺度邻域特征提取模块的第一卷积层以得到第一尺度邻域访问语义特征向量,其中,所述第一卷积层具有第一长度的第一一维卷积核;第二尺度语义关联特征提取子单元,用于将所述特征向量输入所述多尺度邻域特征提取模块的第二卷积层以得到第二尺度邻域访问语义特征向量,其中,所述第二卷积层具有第二长度的第二一维卷积核,所述第一长度不同于所述第二长度;以及,多尺度级联子单元,用于将所述第一尺度邻域访问语义特征向量和所述第二尺度邻域访问语义特征向量进行级联以得到所述多尺度邻域访问语义特征向量。[0106] 更具体地,在本申请实施例中,所述第一尺度语义关联特征提取子单元,进一步用于:使用所述多尺度邻域特征提取模块的第一卷积层以如下公式对所述特征向量进行一维卷积编码以得到所述第一尺度邻域访问语义特征向量;其中,所述公式为:[0107][0108] 其中,a为第一卷积核在x方向上的宽度、F(a)为第一卷积核参数向量、G(x?a)为与卷积核函数运算的局部向量矩阵,w为第一卷积核的尺寸,X表示所述特征向量;所述第二尺度语义关联特征提取子单元,进一步用于:使用所述多尺度邻域特征提取模块的第二卷积层以如下公式对所述特征向量进行一维卷积编码以得到所述第二尺度邻域访问语义特征向量;其中,所述公式为:[0109][0110] 其中,b为第二卷积核在x方向上的宽度、F(b)为第二卷积核参数向量、G(x?b)为与卷积核函数运算的局部向量矩阵,m为第二卷积核的尺寸,X表示所述特征向量。[0111] 在上述基于安全管理的身份鉴权及访问控制系统100中,所述多尺度融合单元150,用于融合所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量以得到分类特征向量。也就是,在得到所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量以后,融合所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量以得到分类特征向量。以这样的方式,充分挖掘所述访问要素数据中所包含的访问行为语义信息。[0112] 具体地,在本申请实施例中,所述多尺度融合单元150,进一步用于计算所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的按位置加权和以得到所述分类特征向量。这里,在按位置加权和的操作中,权重值用于控制所述分类特征向量中所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的平衡。[0113] 在上述基于安全管理的身份鉴权及访问控制系统100中,所述访问控制生成单元160,用于将所述分类特征向量通过分类器以得到分类结果,所述分类结果用于表示是否生成二次强认证。这样,基于深度深度经网络模型对待检测用户的访问要素数据的访问行为语义理解,并基于所提取的语义特征来判断是否生成二次强认证,以提高二次强认证生成的合理性和必要性,提升用户使用体验。[0114] 具体地,在本申请实施例中,所述访问控制生成单元160,进一步用于:使用所述分类器以如下公式对所述分类特征向量进行处理以获得所述分类结果,其中,所述公式为:[0115] softmax{(Wn,Bn):…:(W1,B1)|X}[0116] 其中,W1到Wn为权重矩阵,B1到Bn为偏置向量,X为所述分类特征向量。[0117] 在上述基于安全管理的身份鉴权及访问控制系统100中,还包括用于对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练的训练模块200。[0118] 图4为根据本申请实施例的基于安全管理的身份鉴权及访问控制系统中训练模块的框图。如图4所示,所述训练模块200,包括:训练数据获取单元210,用于获取训练数据,所述训练数据包含训练待检测用户的访问要素数据,以及,对训练待检测用户是否生成二次强认证的真实值;训练访问要素语义理解单元220,用于将所述训练待检测用户的访问要素数据通过所述包含嵌入层的语义编码器以得到多个训练上下文访问要素语义向量;训练级联单元230,用于将所述多个训练上下文访问要素语义向量进行级联以得到训练全局访问语义特征向量;训练多尺度语义关联特征提取单元240,用于将所述多个训练上下文访问要素语义向量进行一维排列为训练特征向量后通过所述多尺度邻域特征提取模块以得到训练多尺度邻域访问语义特征向量;训练多尺度融合单元250,用于融合所述训练全局访问语义特征向量和所述训练多尺度邻域访问语义特征向量以得到训练分类特征向量;分类损失单元260,用于将所述训练分类特征向量通过所述分类器以得到分类损失函数值;内在化学习损失单元270,用于计算所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的序列对序列响应规则内在化学习损失函数值;以及,训练单元280,用于以所述内在化学习损失函数值和所述分类损失函数值的加权和作为损失函数值对对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练。[0119] 这里,在将所述多个上下文访问要素语义向量进行一维排列为特征向量后通过多尺度邻域特征提取模块得到多尺度邻域访问语义特征向量时,期望所述多尺度邻域特征提取模块在提取多尺度邻域下的上下文访问要素语义的关联特征的同时,仍然具有对所述多个上下文访问要素语义向量直接级联得到的所述全局访问语义特征向量的良好的响应性,以提升所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量的融合效果。因此,计算所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的序列对序列响应规则内在化学习损失函数。[0120] 具体地,在本申请实施例中,所述内在化学习损失单元,进一步用于:以如下公式计算所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的序列对序列响应规则内在化学习损失函数;其中,所述公式为:[0121][0122][0123][0124] 其中,V1和V2分别是所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量,且W1和W2分别是所述分类器对于V1和V2的权重矩阵,d表示两个向量之间的欧氏距离。[0125] 也就是,通过分类器对于所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量代表的不同向量序列的权重矩阵的压榨?激励式通道注意力机制,来获取序列之间的加强的区分性能力。这样,通过以此损失函数训练网络,可以实现响应序列之间的具有更好区分性的因果关系特征的恢复,以对序列之间的原因?结果式响应规则进行内在化学习,改进了所述多尺度邻域访问语义特征向量对所述全局访问语义特征向量的响应性。[0126] 综上,根据本申请实施例的所述基于安全管理的身份鉴权及访问控制系统100被阐明,其考虑到被检测用户的访问要素数据隐含着被检测用户的访问行为特征,因此,通过包含嵌入层的语义编码器来挖掘各个访问要素数据之间的全局隐含关联以得到多个上下文访问要素语义向量,进一步地,对所得到的多个上下文访问要素语义向量进行多尺度理解。这样,基于深度深度经网络模型对待检测用户的访问要素数据的访问行为语义理解,并基于所提取的语义特征来判断是否生成二次强认证,以提高二次强认证生成的合理性和必要性。[0127] 示例性方法[0128] 图5为根据本申请实施例的基于安全管理的身份鉴权及访问控制方法的流程图。如图5所示,根据本申请实施例的所述基于安全管理的身份鉴权及访问控制方法,包括步骤:S110,获取待检测用户的访问要素数据,所述访问要素数据包括:用户访问时间、位置、业务系统的敏感度及访问行为;S120,将所述待检测用户的访问要素数据通过包含嵌入层的语义编码器以得到多个上下文访问要素语义向量;S130,将所述多个上下文访问要素语义向量进行级联以得到全局访问语义特征向量;S140,将所述多个上下文访问要素语义向量进行一维排列为特征向量后通过多尺度邻域特征提取模块以得到多尺度邻域访问语义特征向量;S150,融合所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量以得到分类特征向量;以及,S160,将所述分类特征向量通过分类器以得到分类结果,所述分类结果用于表示是否生成二次强认证。[0129] 在一个示例中,在上述基于安全管理的身份鉴权及访问控制方法中,所述将所述待检测用户的访问要素数据通过包含嵌入层的语义编码器以得到多个上下文访问要素语义向量,包括:使用所述上下文编码器的嵌入层分别将所述待检测用户的访问要素数据中的各个数据项映射为嵌入向量以得到嵌入向量的序列;以及,使用所述上下文编码器对所述嵌入向量的序列进行基于转换器的上下文语义编码以得到所述多个上下文访问要素语义向量。[0130] 在一个示例中,在上述基于安全管理的身份鉴权及访问控制方法中,所述使用所述上下文编码器对所述嵌入向量的序列进行基于转换器的上下文语义编码以得到所述多个上下文访问要素语义向量,包括:将所述嵌入向量的序列排列为输入向量;将所述输入向量分别通过可学习嵌入矩阵转化为查询向量和关键向量;计算所述查询向量和所述关键向量的转置向量之间的乘积以得到自注意关联矩阵;对所述自注意关联矩阵进行标准化处理以得到标准化自注意关联矩阵;将所述标准化自注意关联矩阵输入Softmax激活函数进行激活以得到自注意力特征矩阵;以及,将所述自注意力特征矩阵与以所述嵌入向量的序列中各个嵌入向量作为值向量分别进行相乘以得到所述多个上下文访问要素语义向量。[0131] 在一个示例中,在上述基于安全管理的身份鉴权及访问控制方法中,还包括对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练。[0132] 图6为根据本申请实施例的基于安全管理的身份鉴权及访问控制方法中对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练的流程图。如图6所示,所述对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练的过程,包括步骤:S210,获取训练数据,所述训练数据包含训练待检测用户的访问要素数据,以及,对训练待检测用户是否生成二次强认证的真实值;S220,将所述训练待检测用户的访问要素数据通过所述包含嵌入层的语义编码器以得到多个训练上下文访问要素语义向量;S230,将所述多个训练上下文访问要素语义向量进行级联以得到训练全局访问语义特征向量;S240,将所述多个训练上下文访问要素语义向量进行一维排列为训练特征向量后通过所述多尺度邻域特征提取模块以得到训练多尺度邻域访问语义特征向量;S250,融合所述训练全局访问语义特征向量和所述训练多尺度邻域访问语义特征向量以得到训练分类特征向量;S260,将所述训练分类特征向量通过所述分类器以得到分类损失函数值;S270,计算所述全局访问语义特征向量和所述多尺度邻域访问语义特征向量之间的序列对序列响应规则内在化学习损失函数值;以及,S280,以所述内在化学习损失函数值和所述分类损失函数值的加权和作为损失函数值对对所述包含嵌入层的语义编码器、所述多尺度邻域特征提取模块和所述分类器进行训练。[0133] 综上,根据本申请实施例的所述基于安全管理的身份鉴权及访问控制方法被阐明,其考虑到被检测用户的访问要素数据隐含着被检测用户的访问行为特征,因此,通过包含嵌入层的语义编码器来挖掘各个访问要素数据之间的全局隐含关联以得到多个上下文访问要素语义向量,进一步地,对所得到的多个上下文访问要素语义向量进行多尺度理解。这样,基于深度深度经网络模型对待检测用户的访问要素数据的访问行为语义理解,并基于所提取的语义特征来判断是否生成二次强认证,以提高二次强认证生成的合理性和必要性。

专利地区:广西

专利申请日期:2023-04-18

专利公开日期:2024-11-29

专利公告号:CN116522197B


以上信息来自国家知识产权局,如信息有误请联系我方更正!
该专利所有权非本平台所有,我方无法提供专利权所有者联系方式,请勿联系我方。
电话咨询
到底部
搜本页
回顶部
开云优惠体育(中国)官网 — 开云优惠体育app下载