[发明专利]一种用于识别异常用户操作的方法与装置有效
申请号: | 201711377442.8 | 申请日: | 2017-12-19 |
公开(公告)号: | CN108156146B | 公开(公告)日: | 2021-07-30 |
发明(设计)人: | 杨磊;焦洋 | 申请(专利权)人: | 北京盖娅互娱网络科技股份有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L29/08;H04L12/851;H04L12/24 |
代理公司: | 上海三和万国知识产权代理事务所(普通合伙) 31230 | 代理人: | 周建华 |
地址: | 100043 北京市石景山区*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 用于 识别 异常 用户 操作 方法 装置 | ||
1.一种用于识别异常用户操作的方法,其中,该方法包括以下步骤:
获取应用服务器的出入流量数据;
基于数据传输协议,解析出所述出入流量数据中的每个流量数据包的数据传输相关信息,其中,所述数据传输相关信息包括发送IP与端口、接收IP与端口、SEQ、ACK、数据包大小或所传输的数据部分;基于所述数据传输相关信息,将所述流量数据包进行分组,并对每个分组中的所述流量数据包进行排序,以生成一个或多个会话;根据应用所对应的应用协议,对所述会话进行解析,生成所述会话对应的应用内容,以作为所述应用的应用数据,从所述应用数据中提取一条或多条用户操作信息,其中,所述应用对应于所述应用服务器,所述应用数据为应用意义上的数据还原;根据所述用户操作信息以及所述用户操作信息所对应的顺序,生成一条或多条用户操作序列;
将所述用户操作序列与异常操作数据和/或正常操作数据进行比较,以识别异常用户操作。
2.根据权利要求1所述的方法,其中,将所述流量数据包进行分组的步骤包括:
基于所述流量数据包所对应的发送/接收的IP与端口信息,对所述流量数据包进行分组。
3.根据权利要求1或2所述的方法,其中,对每个分组中的所述流量数据包进行排序,以生成一个或多个会话的步骤包括:
根据所述流量数据包所对应的数据传输协议,结合所述数据传输相关信息,判断所述流量数据包之间的连续关系;
基于所述连续关系,对每个分组中的所述流量数据包进行排序,以生成一个或多个会话。
4.根据权利要求1至3中任一项所述的方法,其中,该方法还包括:
根据所述会话所对应的密钥,对所述会话中的流量数据包进行解密;
其中,对所述会话进行解析,以生成一条或多条用户操作信息的步骤包括:
根据所述应用所对应的应用协议,对已解密的所述会话进行解析,以生成一条或多条用户操作信息。
5.根据权利要求1至4中任一项所述的方法,其中,识别异常用户操作的步骤包括:
根据预定的异常模型,从所述用户操作序列中确定一个或多个待分析的用户操作序列,其中,所述待分析的用户操作序列中的至少一项参数与所述异常模型中所包含的至少一条异常操作数据相匹配;
根据所述待分析的用户操作序列与所述异常模型的匹配关系,识别异常用户操作。
6.根据权利要求5所述的方法,其中,该方法还包括:
确定多个异常用户;
根据所述异常用户所对应的历史操作数据,确定与所述异常用户相对应的一条或多条历史操作序列;
根据对所述历史操作序列的统计结果,从所述历史操作序列中确定一个或多个异常操作数据;
根据所述异常操作数据,生成预定的异常模型。
7.根据权利要求6所述的方法,其中,该方法还包括:
根据所识别的异常用户操作所对应的用户,更新所述异常用户。
8.根据权利要求1至7中任一项所述的方法,其中,获取应用服务器的出入流量数据的步骤包括:
将应用服务器的出入流量数据镜像并存储至镜像存储设备中;
从所述镜像存储设备中读取所述出入流量数据。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京盖娅互娱网络科技股份有限公司,未经北京盖娅互娱网络科技股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201711377442.8/1.html,转载请声明来源钻瓜专利网。
- 上一篇:神经网络中的卷积计算方法和电子设备
- 下一篇:一种自动售货方法及自动售货装置