开云优惠体育网页版入口

开云优惠体育网页版入口:基于人工智能的网络安全风险预测方法及系统

更新时间:2026-09-13
基于人工智能的网络安全风险预测方法及系统 专利申请类型:发明专利;
地区:河北-石家庄;
源自:石家庄高价值专利检索信息库;

专利名称:基于人工智能的网络安全风险预测方法及系统

专利类型:发明专利

专利申请号:CN202411136399.6

专利申请(专利权)人:石家庄学院
权利人地址:河北省石家庄市高新技术开发区珠峰大街288号

专利发明(设计)人:冯玖,李燕,李世武,李一樊,赵思诺

专利摘要:本发明公开了基于人工智能的网络安全风险预测方法及系统,涉及网络安全技术领域,具体方法包括:步骤一、读取网络日志信息,收集正常与异常的网络数据并划分不同的时间段;步骤二、基于人工智能算法,按时间段将特征数据进行模态分解,得到特征数据的分解分量;步骤三、基于LSTM网络构造预测模型,确定LSTM模型内部状态的更新方式;步骤四、基于特征数据在不同时间段的预测值,对网络安全风险进行预警预测。通过本申请方案的实施,有助于快速实现对大量网络数据的特征提。兄谔嵘绨踩缦赵げ獾淖既沸杂肴嫘。

主权利要求:
1.基于人工智能的网络安全风险预测方法,其特征在于,包括:
步骤一、读取网络日志信息,收集正常与异常的网络数据并划分不同的时间段,包括:提取网络数据中的特征数据,基于流量通过的网络接口不同,将特征数据按照网络接口划分,得到特征数据集合,根据流量变化平均值划分时间段,每个时间段的流量变化程度接近;
得到特征数据集合,根据流量变化平均值划分时间段,具体方法为:
将特征数据按照网络接口划分,得到特征数据集合 ,其中i代表
不同时间段,j代表第j个网络接口, 、 、 、 分别代表在i时间段,第j个网络接口的流量数据包数量、流量数据包大小、流量传输速度、网络接口的防火墙CPU使用率;
利用公式 表示流量变化平均值,设置流量变化阈值O,t时长内
存在N个时间点,在t时长内存在时间点k,k点的 值最大,t时间内的流量变化平均值为 ,若 ,不作处理,反之将时长t划分为多个子时长,确保每个子时长满足上述关系;
步骤二、基于人工智能算法,按时间段通过CEEMD方法对特征数据所代表的原始信号进行模态分解,得到两组不同的原始信号分量集合,最终得到每个特征数据的分解分量,将所有分解分量按照时间段随机划分为训练集合与对照集合;
步骤三、基于LSTM网络构造预测模型,确定LSTM模型内部状态的更新方式;训练模型,使用完成训练的预测模型,对不同时间段的特征数据进行预测;
步骤四、基于特征数据在不同时间段的预测值,对网络安全风险进行预警预测;分析不同网络接口对应的网络日志信息,得到各时间段内异常行为出现次数,以及各时间段的真实网络数据的变化趋势,根据完成训练的预测模型,预测不同网络接口对应的各时间段的网络变化趋势,以及变化范围预测值,在相同网络接口与相同时间段的基础上,比较变化范围真实值与变化范围预测值,判断对应网络接口是否具有安全风险。
2.根据权利要求1所述的基于人工智能的网络安全风险预测方法,其特征在于,通过CEEMD方法对特征数据所代表的原始信号进行分解,得到两组不同的原始信号分量集合,具体方法为:按时间分段将特征数据代表的信号设为 , 包含i时间段内k时间点的所有特征数据种类的对应信号,将 做为原始信号,利用公式 与公式,得到两组不同的原始信号分量集合,其中, 为正白噪声,
为负白噪声, 与 是一组正负关系相反、幅值相同的白噪声信号,c表示加入白噪声信号的次数,再通过EMD分解方法对 与 进行分解,最终得到每个特征数据的分解分量。
3.根据权利要求1所述的基于人工智能的网络安全风险预测方法,其特征在于,基于LSTM网络构造预测模型,确定LSTM模型内部状态的更新方式,具体方法为:从训练集合中针对每一种时间段选取Y个分解分量作为输入数据,基于输入门、遗忘门与输出门的输出值函数确定LSTM模型内部状态的更新方式,利用公式确定LSTM模型内部状态的更新方
式,其中, 表示输入层的输出函数, 表示遗忘层的输出函数, 表示sigmoid函数, 和 分别代表LSTM更新方式的偏置权重系数和输入权重系数, 表示代表i时间段内k时间点的LSTM网络的输入值, 代表i时间段内k?1时间点的LSTM网络的输出值;
通过LSTM网络对一个时间段的特征数据进行预测,得到一个时间段的预测分量,将预测模型的预测值与对照集合中的真实值进行比较。
4.根据权利要求3所述的基于人工智能的网络安全风险预测方法,其特征在于,所述LSTM网络的输出值,具体如下所示:利用公式 得到LSTM网络的输出值,其中 代表LSTM更新方
式的循环权重系数, 代表输出层的输出函数。
5.根据权利要求3所述的基于人工智能的网络安全风险预测方法,其特征在于,将预测模型的预测值与对照集合中的真实值进行比较,具体方法为:设置误差值阈值与预测能力值阈值,比较预测模型的在M个时间点内预测值与真实值,计算预测模型的误差值与预测能力值,利用公式 获取实际预测的误差值AR,M表示预测的M个时间点, 与 分别代表时间点k的真实值与预测值;
利用公式 获取预测模型的预测能力值R,R的值越大代表模型的
预测性能越优异,且 ,表示M个时间点内真实值的平均值, 表示精度阈值,使R大于等于0的基础上根据具体情况和需求来确定 ;
当预测模型的误差值大于等于误差值阈值,且预测模型的预测能力值大于等于预测能力值阈值时,完成对预测模型的训练,反之继续训练模型,直至预测模型的误差值大于等于误差值阈值且预测能力值大于等于预测能力值阈值。
6.根据权利要求1所述的基于人工智能的网络安全风险预测方法,其特征在于,利用公式 表示真实网络变化趋势,其中 表示网络接口j在i时间段内真实网络数据的变化趋势,其中 、 、 分别表示流量数据包数量、流量数据包大小、流量传输速度的权重系数,通过读取不同网络接口对应的异常网络数据,获得在各时间段内网络数据出现的异常行为中,流量数据包数量、流量数据包大小、流量传输速度发生异常行为次数的比例作为对应的权重系数;
由网络接口j在i时间段的真实网络变化趋势,利用公式 ,得到变化范
围真实值B,其中,表示时间段i的时长, 表示网络接口j在i时间段内的防火墙CPU使用率,e表示自然数对数的底数,x代表积分变量。
7.基于人工智能的网络安全风险预测系统,应用于权利要求1?6任一项所述的基于人工智能的网络安全风险预测方法,其特征在于,包括网络日志读取单元、特征数据分解单元、预测模型构造单元、安全风险预测单元;
网络日志读取单元:根据网络数据中是否有异常行为的记录,将其分为正常网络数据与异常网络数据,提取网络数据中的特征数据,将特征数据按照网络接口划分,得到特征数据集合,通过设置流量变化平均值,划分不同时间段;
特征数据分解单元:通过CEEMD方法对原始信号进行分解,得到两组不同的原始信号分量集合,最终得到每个特征数据的分解分量;
预测模型构造单元:通过LSTM网络对一个时间段的特征数据进行预测,得到一个时间段的预测分量,确定实际预测的误差值与预测能力值,通过设置误差值阈值与预测能力值阈值,判断预测模型是否训练完成;
安全风险预测单元:确定各时间段的真实网络数据的变化趋势,由网络数据的变化趋势得到网络变化范围,通过比较变化范围预测值与变化范围真实值,判断各网络接口是否存在网络安全风险。 说明书 : 基于人工智能的网络安全风险预测方法及系统技术领域[0001] 本发明属于网络安全技术领域,具体涉及基于人工智能的网络安全风险预测方法及系统。背景技术[0002] 随着信息技术的飞速发展,网络空间已成为现代社会不可或缺的一部分,承载着数据传输、信息共享、业务运营等多重功能。然而,这一进步也伴随着网络流量数据的爆炸式增长,以及网络安全威胁的日益复杂化和多样化。从简单的病毒传播到高级持续性威胁(APT),再到勒索软件、分布式拒绝服务攻击(DDoS)等,网络安全问题已成为全球关注的焦点。[0003] 为了有效应对这些挑战,利用人工智能技术对网络流量进行深度分析和预测,成为了提升网络安全防护能力的关键途径。人工智能技术,特别是机器学习、深度学习等先进算法,能够处理海量数据,从中发现隐藏的模式、异常行为和潜在威胁,为网络安全防御提供有力支持。[0004] 基于历史流量数据和当前网络状态,人工智能可以预测未来网络流量的变化趋势,包括流量峰值、异常流量爆发等。结合流量分析结果和威胁情报数据,人工智能可以对潜在的网络安全风险进行评估,这有助于安全团队制定针对性的防御策略。发明内容[0005] 本发明的目的在于提供一种基于人工智能的网络安全风险预测方法及系统,用于解决现有技术中难以提前预警的技术问题。[0006] 为了实现上述目的,本发明采用了如下技术方案:[0007] 步骤一、读取网络日志信息,收集正常与异常的网络数据并划分不同的时间段;通过读取网络日志信息收集网络数据,根据网络数据中是否有异常行为的记录,将其分为正常网络数据与异常网络数据,并提取网络数据中的特征数据,特征数据包括:流量数据包数量m,流量数据包大小n、流量传输速度v、流量通过的网络接口x、网络接口的防火墙CPU使用率b;异常行为指特征数据变化异常,通过数据清洗对收集到的网络数据进行处理,基于流量通过的网络接口不同,将特征数据按照网络接口划分,得到特征数据集合如下所示:[0008] ;[0009] 其中,i代表不同时间段, 、 、 、 分别代表在i时间段内流量数据包数量、流量数据包大小、流量传输速度、网络接口的防火墙CPU使用率的变化函数,根据流量变化平均值划分时间段,每个时间段的流量变化程度接近,j代表第j个网络接口。[0010] 其中流量变化平均值具体公式如下所示:[0011] ;[0012] 设置流量变化阈值O,t时长内存在N个时间点,在t时长内存在时间点k,k点的值最大,t时间内的流量变化平均值为 ,若 ,不作处理,反之将时长t划分为多个子时长,确保每个子时长满足上述关系。[0013] 步骤二、基于人工智能算法,按时间段将特征数据进行模态分解,得到特征数据的分解分量;按时间分段将特征数据代表的信号设为 , 包含i时间段内k时间点的所有特征数据种类的对应信号,将 做为原始信号,通过CEEMD方法对原始信号进行分解,在原始信号的基础上通过加入一组正负关系相反、幅值相同的白噪声信号,得到两组不同的原始信号分量集合,具体公式如下所示:[0014] ;[0015] ;[0016] 其中, 为正白噪声, 为负白噪声,c表示加入白噪声信号的次数,再通过EMD分解方法对 与 进行分解,得到两组imf分量分别为imf(+)与imf(?),其中imf(+)为加入正白噪声的分量集合平均结果,imf(?)为加入负白噪声分量集合的平均结果,最终得到每个特征数据的分解分量,将所有分解分量按照时间段随机划分为训练集合与对照集合,训练集合与对照集合中每个时间段包含的分解分量比值为4比1。[0017] 步骤三、基于LSTM网络构造预测模型,确定LSTM模型内部状态的更新方式;对训练集合与对照集合中的分解分量进行归一化处理,从训练集合中针对每一种时间段的选取Y个分解分量作为输入数据,输入到初始化的LSTM网络中进行训练,LSTM网络结构包括输入门、输出门、遗忘门、状态单元、循环单元;新的输入信息经过输入门的确定后被保持在状态单元,状态单元与循环单元相连接,使状态单元内的信息通过循环单元进行线性自循环,通过预设置遗忘门的权重值,由输出门控制是否进行输出。基于sigmoid函数、输入向量、隐藏层向量以及不同的权重系数确定每个门的输出值函数,其中权重系数包括:每个门不同的偏置权重系数,输入权重系数,输入门、遗忘门与输出门的循环权重系数。基于输入门、遗忘门与输出门的输出值函数确定LSTM模型内部状态的更新方式,具体公式如下所示:[0018] ;[0019] 其中, 表示输入层的输出函数, 表示遗忘层的输出函数, 表示sigmoid函数, 和 分别代表LSTM更新方式的偏置权重系数和输入权重系数,这些权重系数可以根据具体情况和需求来确定, 代表i时间段内k?1时间点的LSTM网络的输出值。[0020] 进一步的,对于LSTM网络的输出值,具体公式如下所示:[0021] ;[0022] 其中 代表LSTM更新方式的循环权重系数, 代表输出层的输出函数;[0023] 通过LSTM网络对一个时间段的特征数据进行预测,得到一个时间段的预测分量,将预测模型的预测值与对照集合中的真实值进行比较。[0024] 通过预测值与真实值的比较确定实际预测的误差值,具体方法如下所示:[0025] ;[0026] 其中AR表示实际预测的误差值,M表示预测的M个时间点, 与 分别代表时间点k的真实值与预测值。[0027] 通过预测值与真实值的比较衡量预测模型的预测能力值,具体方法如下所示:[0028] ;[0029] 其中R代表预测模型的预测能力值,R的值越大代表模型的预测性能越优异,且,表示M个时间点内真实值的平均值, 表示精度阈值,保证R大于等于0的基础上根据具体情况和需求来确定 。[0030] 设置误差值阈值与预测能力值阈值,比较预测模型的在M个时间点内预测值与真实值,当预测模型的误差值与预测能力值大于等于对应阈值时,完成对预测模型的训练,使用完成训练的预测模型,将特征数据作为预测模型的输入,得到关于所有特征数据不同时间段的预测值。[0031] 步骤四、基于特征数据在不同时间段的预测值,对网络安全风险进行预警预测;分析不同网络接口对应的网络日志信息,得到各时间段内异常行为出现次数,以及各时间段的真实网络数据的变化趋势。[0032] 不同网络接口对应的各时间段的真实网络变化趋势,具体公式如下所示:[0033] ;[0034] 其中 表示网络接口j在i时间段内正常网络数据的变化趋势,其中 、 、 分别表示流量数据包数量、流量数据包大小、流量传输速度的权重系数,通过读取不同网络接口对应的异常网络数据,获得在各时间段内网络数据出现的异常行为中,流量数据包数量、流量数据包大小、流量传输速度发生异常行为次数的比例作为对应的权重系数。[0035] 由网络接口j在i时间段的真实网络变化趋势,得到网络接口j在i时间段的变化范围B,具体公式如下所示:[0036] ;[0037] 其中,表示时间段i的时长, 表示网络接口j在i时间段内的防火墙CPU使用率,e表示自然数对数的底数,x代表积分变量。[0038] 根据完成训练的预测模型,预测不同网络接口对应的各时间段的网络变化趋势,以及变化范围的预测值,在相同网络接口与相同时间段的基础上,比较B与其预测值 ,判断该网络接口是否存在网络安全风险,设置变化范围阈值L,当B与 的正负关系相反,判断对应网络接口是否具有安全风险,当B与 的差值绝对值大于等于L,判断对应网络接口是否具有安全风险。[0039] 基于人工智能的网络安全风险预测包括以下内容:[0040] 网络日志读取单元:通过读取网络日志信息收集网络数据,根据网络数据中是否有异常行为的记录,将其分为正常网络数据与异常网络数据,并提取网络数据中的特征数据,通过数据清洗对收集到的网络数据进行处理,基于流量通过的网络接口不同,将特征数据按照网络接口划分,得到特征数据集合,通过设置流量变化平均值,划分不同时间段。[0041] 特征数据分解单元:按时间分段将特征数据作为原始信号表示,通过CEEMD方法对原始信号进行分解,在原始信号的基础上通过加入一组正负关系相反、幅值相同的白噪声信号,得到两组不同的原始信号分量集合,最终得到每个特征数据的分解分量,将所有分解分量按照时间段随机划分为训练集合与对照集合。[0042] 预测模型构造单元:对训练集合与对照集合中的分解分量进行归一化处理,针对每一种时间段的选取Y个分解分量作为输入数据,训练基于LSTM网络的预测模型,通过LSTM网络对一个时间段的特征数据进行预测,得到一个时间段的预测分量,将预测模型的预测值与对照集合中的真实值进行比较,确定实际预测的误差值与预测能力值,通过设置误差值阈值与预测能力值阈值,判断预测模型是否训练完成。[0043] 安全风险预测单元:通过分析不同网络接口对应的网络日志信息,得到各时间段内异常行为出现次数,以及各时间段的真实网络数据的变化趋势,由网络数据的变化趋势得到网络变化范围,通过比较变化范围预测值与变化范围真实值,判断各网络接口是否存在网络安全风险。[0044] 综上所述,由于采用了上述技术方案,本发明的有益效果是:[0045] 1、本发明通过划分时间段,对不同网络接口在不同时间段内的特征数据进行预测分析,能够更精细地捕捉网络流量的动态变化,从而及时发现潜在的网络安全威胁,并采取相应的防护措施;[0046] 2、本发明通过将特征数据进行CEEMD分解,将得到的分解分量作为预测模型的输入,能够更准确地提取时间序列中的复杂模式,并对其进行有效的预测分析,有助于在复杂环境中提高预测模型的稳定性和可靠性;[0047] 3、本发明基于预测模型对特征数据的预测,通过综合多个特征数据,并设置相应的权重,全面考虑网络状态的多个方面,这种多特征融合的方法能够更准确地反映网络的实际状态,从而提高风险评估的准确性。附图说明[0048] 为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图做简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。[0049] 图1示出了基于人工智能的网络安全风险预测方法的步骤图;[0050] 图2示出了基于人工智能算法对特征数据的预测流程图;[0051] 图3示出了基于人工智能的网络安全风险预测系统的结构图。具体实施方式[0052] 下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其它实施例,都属于本发明保护的范围。[0053] 实施例1[0054] 如图1、图2所示,本实施例提供的基于人工智能的网络安全风险预测方法,具体包括以下步骤:[0055] 步骤一、读取网络日志信息,收集正常与异常的网络数据并划分不同的时间段;通过读取网络日志信息收集网络数据,根据网络数据中是否有异常行为的记录,将其分为正常网络数据与异常网络数据,并提取网络数据中的特征数据,特征数据包括:流量数据包数量m,流量数据包大小n、流量传输速度v、流量通过的网络接口x、网络接口的防火墙CPU使用率b;异常行为指特征数据变化异常,通过数据清洗对收集到的网络数据进行处理,基于流量通过的网络接口不同,将特征数据按照网络接口划分,得到特征数据集合如下所示:[0056] ;[0057] 其中,i代表不同时间段, 、 、 、 分别代表在i时间段内流量数据包数量、流量数据包大小、流量传输速度、网络接口的防火墙CPU使用率的变化函数,根据流量变化平均值划分时间段,每个时间段的流量变化程度接近,j代表第j个网络接口。[0058] 其中流量变化平均值具体公式如下所示:[0059] ;[0060] 设置流量变化阈值O,t时长内存在N个时间点,在t时长内存在时间点k,k点的值最大,t时间内的流量变化平均值为 ,若 ,不作处理,反之将时长t划分为多个子时长,确保每个子时长满足上述关系。[0061] 步骤二、基于人工智能算法,按时间段将特征数据进行模态分解,得到特征数据的分解分量;按时间分段将特征数据代表的信号设为 , 包含i时间段内k时间点的所有特征数据种类的对应信号,将 做为原始信号,通过CEEMD方法对原始信号进行分解,在原始信号的基础上通过加入一组正负关系相反、幅值相同的白噪声信号,得到两组不同的原始信号分量集合,具体公式如下所示:[0062] ;[0063] ;[0064] 其中, 为正白噪声, 为负白噪声,c表示加入白噪声信号的次数,本实施例中设置c等于400,再通过EMD分解方法对 与 进行分解,得到两组imf分量分别为imf(+)与imf(?),其中imf(+)为加入正白噪声的分量集合平均结果,imf(?)为加入负白噪声分量集合的平均结果,最终得到每个特征数据的分解分量,将所有分解分量按照时间段随机划分为训练集合与对照集合,训练集合与对照集合中每个时间段包含的分解分量比值为4比1。[0065] 步骤三、基于LSTM网络构造预测模型,确定LSTM模型内部状态的更新方式;对训练集合与对照集合中的分解分量进行归一化处理,从训练集合中针对每一种时间段的选取Y个分解分量作为输入数据,输入到初始化的LSTM网络中进行训练,LSTM网络结构包括输入门、输出门、遗忘门、状态单元、循环单元;新的输入信息经过输入门的确定后被保持在状态单元,状态单元与循环单元相连接,使状态单元内的信息通过循环单元进行线性自循环,通过预设置遗忘门的权重值,由输出门控制是否进行输出。基于sigmoid函数、输入向量、隐藏层向量以及不同的权重系数确定每个门的输出值函数,其中权重系数包括:每个门不同的偏置权重系数,输入权重系数,输入门、遗忘门与输出门的循环权重系数。基于输入门、遗忘门与输出门的输出值函数确定LSTM模型内部状态的更新方式,具体公式如下所示:[0066] ;[0067] 其中, 表示输入层的输出函数, 表示遗忘层的输出函数, 等于1时,前一时刻细胞状态全部输入细胞; 等于0时,舍弃前一时刻的全部细胞状态, 表示sigmoid函数, 和 分别代表LSTM更新方式的偏置权重系数和输入权重系数, 表示输入函数, 和 并不是固定的,而是根据网络初始化和训练过程来确定的,因此无法给出一个具体的数值作为这些权重系数的初始值, 代表i时间段内k?1时间点的LSTM网络的输出值。[0068] 进一步的,对于LSTM网络的输出值,具体公式如下所示:[0069] ;[0070] 其中 代表LSTM更新方式的循环权重系数, 代表输出层的输出函数;[0071] 通过LSTM网络对一个时间段的特征数据进行预测,得到一个时间段的预测分量,将预测模型的预测值与对照集合中的真实值进行比较。[0072] 通过预测值与真实值的比较确定实际预测的误差值,具体方法如下所示:[0073] ;[0074] 其中AR表示实际预测的误差值,M表示预测的M个时间点, 与 分别代表时间点k的真实值与预测值。[0075] 通过预测值与真实值的比较衡量预测模型的预测能力,具体方法如下所示:[0076] ;[0077] 其中R代表预测模型的预测能力值,R的值越大代表模型的预测性能越优异,且,表示M个时间点内真实值的平均值, 表示精度阈值,保证R大于等于0的基础上根据具体情况和需求来确定 ,例如: 等于1,则R越接近1代表模型的预测性能越优异。[0078] 设置误差值阈值与预测能力值阈值,比较预测模型的在M个时间点内预测值与真实值,当预测模型的误差值与预测能力值大于等于对应阈值时,完成对预测模型的训练,使用完成训练的预测模型,将特征数据作为预测模型的输入,得到关于所有特征数据不同时间段的预测值。[0079] 步骤四、基于特征数据在不同时间段的预测值,对网络安全风险进行预警预测;分析不同网络接口对应的网络日志信息,得到各时间段内异常行为出现次数,以及各时间段的真实网络数据的变化趋势。[0080] 不同网络接口对应的各时间段的真实网络变化趋势,具体公式如下所示:[0081] ;[0082] 其中 表示网络接口j在i时间段内正常网络数据的变化趋势,其中 、 、 分别表示流量数据包数量、流量数据包大小、流量传输速度的权重系数,通过读取不同网络接口对应的异常网络数据,获得在各时间段内网络数据出现的异常行为中,流量数据包数量、流量数据包大小、流量传输速度发生异常行为次数的比例作为对应的权重系数,例如:某网络日志信息中记录100个网络异常数据,其中存在80个发生流量数据包数量的异常行为,70个发生流量数据包大小的异常行为,75个发生流量传输速度的异常行为,则 、 、 分别对应的权重系数为0.8、0.7、0.75。[0083] 由网络接口j在i时间段的真实网络变化趋势,得到网络接口j在i时间段的变化范围B,具体公式如下所示:[0084] ;[0085] 其中,表示时间段i的时长, 表示网络接口j在i时间段内的防火墙CPU使用率,e表示自然数对数的底数,x代表积分变量。[0086] 根据完成训练的预测模型,预测不同网络接口对应的各时间段的网络变化趋势,以及变化范围的预测值,在相同网络接口与相同时间段的基础上,比较B与其预测值 ,判断该网络接口是否存在网络安全风险,设置变化范围阈值L,当B与 的正负关系相反,判断对应网络接口是否具有安全风险,当B与 的差值绝对值大于等于L,判断对应网络接口是否具有安全风险。[0087] 实施例2[0088] 如图3所示,本实施例提供的基于人工智能的网络安全风险预测系统,具体包括以下内容:[0089] 网络日志读取单元:用于读取网络日志信息,收集正常与异常的网络数据并划分不同的时间段;通过读取网络日志信息收集网络数据,根据网络数据中是否有异常行为的记录,将其分为正常网络数据与异常网络数据,并提取网络数据中的特征数据,特征数据包括:流量数据包数量m,流量数据包大小n、流量传输速度v、流量通过的网络接口x、网络接口的防火墙CPU使用率b;异常行为指特征数据变化异常,通过数据清洗对收集到的网络数据进行处理,基于流量通过的网络接口不同,将特征数据按照网络接口划分,得到特征数据集合如下所示:[0090] ;[0091] 其中,i代表不同时间段, 、 、 、 分别代表在i时间段内流量数据包数量、流量数据包大小、流量传输速度、网络接口的防火墙CPU使用率的变化函数,根据流量变化平均值划分时间段,每个时间段的流量变化程度接近,j代表第j个网络接口。[0092] 其中流量变化平均值具体公式如下所示:[0093] ;[0094] 设置流量变化阈值O,t时长内存在N个时间点,在t时长内存在时间点k,k点的值最大,t时间内的流量变化平均值为 ,若 ,不作处理,反之将时长t划分为多个子时长,确保每个子时长满足上述关系。[0095] 特征数据分解单元:用于基于人工智能算法,按时间段将特征数据进行模态分解,得到特征数据的分解分量;按时间分段将特征数据代表的信号设为 , 包含i时间段内k时间点的所有特征数据种类的对应信号,将 做为原始信号,通过CEEMD方法对原始信号进行分解,在原始信号的基础上通过加入一组正负关系相反、幅值相同的白噪声信号,得到两组不同的原始信号分量集合,具体公式如下所示:[0096] ;[0097] ;[0098] 其中, 为正白噪声, 为负白噪声,c表示加入白噪声信号的次数,再通过EMD分解方法对 与 进行分解,得到两组imf分量分别为imf(+)与imf(?),其中imf(+)为加入正白噪声的分量集合平均结果,imf(?)为加入负白噪声分量集合的平均结果,最终得到每个特征数据的分解分量,将所有分解分量按照时间段随机划分为训练集合与对照集合,训练集合与对照集合中每个时间段包含的分解分量比值为4比1。[0099] 预测模型构造单元:用于基于LSTM网络构造预测模型,确定LSTM模型内部状态的更新方式;对训练集合与对照集合中的分解分量进行归一化处理,从训练集合中针对每一种时间段的选取Y个分解分量作为输入数据,输入到初始化的LSTM网络中进行训练,LSTM网络结构包括输入门、输出门、遗忘门、状态单元、循环单元;新的输入信息经过输入门的确定后被保持在状态单元,状态单元与循环单元相连接,使状态单元内的信息通过循环单元进行线性自循环,通过预设置遗忘门的权重值,由输出门控制是否进行输出。基于sigmoid函数、输入向量、隐藏层向量以及不同的权重系数确定每个门的输出值函数,其中权重系数包括:每个门不同的偏置权重系数,输入权重系数,输入门、遗忘门与输出门的循环权重系数。基于输入门、遗忘门与输出门的输出值函数确定LSTM模型内部状态的更新方式,具体公式如下所示:[0100] ;[0101] 其中, 表示输入层的输出函数, 表示遗忘层的输出函数, 表示sigmoid函数, 和 分别代表LSTM更新方式的偏置权重系数和输入权重系数, 表示输入函数,这些权重系数可以根据具体情况和需求来确定,通常是由专业人士或相关利益方共同制定和确认的, 代表i时间段内k?1时间点的LSTM网络的输出值。[0102] 进一步的,对于LSTM网络的输出值,具体公式如下所示:[0103] ;[0104] 其中 代表LSTM更新方式的循环权重系数, 代表输出层的输出函数;[0105] 通过LSTM网络对一个时间段的特征数据进行预测,得到一个时间段的预测分量,将预测模型的预测值与对照集合中的真实值进行比较。[0106] 通过预测值与真实值的比较确定实际预测的误差值,具体方法如下所示:[0107] ;[0108] 其中AR表示实际预测的误差值,M表示预测的M个时间点, 与 分别代表时间点k的真实值与预测值。[0109] 通过预测值与真实值的比较衡量预测模型的预测能力,具体方法如下所示:[0110] ;[0111] 其中R代表预测模型的预测能力值,R的值越大代表模型的预测性能越优异,且,表示M个时间点内真实值的平均值, 表示精度阈值,保证R大于等于0的基础上根据具体情况和需求来确定 。[0112] 设置误差值阈值与预测能力值阈值,比较预测模型的在M个时间点内预测值与真实值,当预测模型的误差值与预测能力值大于等于对应阈值时,完成对预测模型的训练,使用完成训练的预测模型,将特征数据作为预测模型的输入,得到关于所有特征数据不同时间段的预测值。[0113] 安全风险预测单元:用于基于特征数据在不同时间段的预测值,对网络安全风险进行预警预测;分析不同网络接口对应的网络日志信息,得到各时间段内异常行为出现次数,以及各时间段的真实网络数据的变化趋势。[0114] 不同网络接口对应的各时间段的真实网络变化趋势,具体公式如下所示:[0115] ;[0116] 其中 表示网络接口j在i时间段内正常网络数据的变化趋势,其中 、 、 分别表示流量数据包数量、流量数据包大小、流量传输速度的权重系数,通过读取不同网络接口对应的异常网络数据,获得在各时间段内网络数据出现的异常行为中,流量数据包数量、流量数据包大小、流量传输速度发生异常行为次数的比例作为对应的权重系数。[0117] 由网络接口j在i时间段的真实网络变化趋势,得到网络接口j在i时间段的变化范围B,具体公式如下所示:[0118] ;[0119] 其中,表示时间段i的时长, 表示网络接口j在i时间段内的防火墙CPU使用率,e表示自然数对数的底数,x代表积分变量。[0120] 根据完成训练的预测模型,预测不同网络接口对应的各时间段的网络变化趋势,以及变化范围的预测值,在相同网络接口与相同时间段的基础上,比较B与其预测值 ,判断该网络接口是否存在网络安全风险,设置变化范围阈值L,当B与 的正负关系相反,判断对应网络接口是否具有安全风险,当B与 的差值绝对值大于等于L,判断对应网络接口是否具有安全风险。[0121] 以上所述,仅为本发明较佳的具体实施方式,但本发明的保护范围并不局限于此,任何熟悉本技术领域的技术人员在本发明揭露的技术范围内,根据本发明的技术方案及其发明构思加以等同替换或改变,都应涵盖在本发明的保护范围之内。[0122] 以上公开的本发明优选实施例只是用于帮助阐述本发明。优选实施例并没有详尽叙述所有的细节,也不限制该发明仅为的具体实施方式。显然,根据本说明书的内容,可做很多的修改和变化。本说明书选取并具体描述这些实施例,是为了更好地解释本发明的原理和实际应用,从而使所属技术领域技术人员能很好地理解和利用本发明。本发明仅受权利要求书及其全部范围和等效物的限制。

专利地区:河北

专利申请日期:2024-08-19

专利公开日期:2024-11-29

专利公告号:CN118659931B


以上信息来自国家知识产权局,如信息有误请联系我方更正!
该专利所有权非本平台所有,我方无法提供专利权所有者联系方式,请勿联系我方。
电话咨询
到底部
搜本页
回顶部
开云优惠体育(中国)官网 — 开云优惠体育app下载