[发明专利]一种web访问异常检测方法和装置在审

专利信息
申请号: 201810158886.0 申请日: 2018-02-24
公开(公告)号: CN108616498A 公开(公告)日: 2018-10-02
发明(设计)人: 党向磊;张鸿;徐太忠;惠榛;王金松;陈阳;汪立东;赵路 申请(专利权)人: 国家计算机网络与信息安全管理中心
主分类号: H04L29/06 分类号: H04L29/06;H04L29/08
代理公司: 工业和信息化部电子专利中心 11010 代理人: 李勤媛
地址: 100083*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 访问日志 异常检测模型 方法和装置 异常检测 拦截 超文本传输协议 机器学习领域 接收用户设备 防护能力 访问异常 机器学习 正常样本 防火墙 样本 发送 入侵 检测 应用 访问 维护
【说明书】:

发明公开了一种web访问异常检测方法和装置。该方法包括:根据多个访问日志,训练异常检测模型;其中,在所述多个访问日志中包括正常访问日志和异常访问日志;接收用户设备发送的超文本传输协议http请求;通过所述异常检测模型识别所述http请求是否为异常请求;如果所述http请求为异常请求,则拦截所述http请求。本发明实施例可以应用于web安全和机器学习领域,通过对大量正常样本和异常样本进行机器学习,可以用于web安全领域的访问异常检测和拦截,可以解决传统waf防火墙对入侵访问进行拦截的方法维护成本高、灵活性差、对未知异常没有防护能力的技术问题。

技术领域

本发明涉及网络安全技术领域,特别是涉及一种web(World Wide Web,全球广域网)访问异常检测方法和装置。

背景技术

随着互联网技术的不断发展,传统的网络边界正在逐渐消失,工业界的企业,特别是大型互联网公司,平均每目的活跃用户能够达到上千万,这样每个应用系统的日志将会高达几百G字节,甚至达到T数量级。目前,以灰产和黑产为代表的恶意访问占比依然居高不下,针对大型互联网公司,特别是金融、电信等行业的恶意攻击在每天的各个时段都在发生,并且攻击手段在不断推陈出新,引发网络安全问题。

针对恶意攻击,传统的解决方案是通过waf(Web Application Firewall,web应用防护系统)防火墙进行入侵检测,基于预设的规则对http(HyperText Transfer Protocol,超文本传输协议)请求进行拦截或者放行,以便拦截入侵访问。如图1所示的waf防火墙的入侵检测工作示意图。waf防火墙收到http请求,先解析出http请求的header、body信息,然后查看用户自定义配置,根据该用户自定义配置中的规则,判定是否需求封禁该http请求,拦截需要封禁的http请求,放行不需要封禁的http请求。进一步地,用户自定义配置中的规则主要是用于匹配htpp请求中的uri、parameter、ua、cookie、referer等部分,如果匹配成功,则对该http请求进行拦截,反之放行。

但是,传统的web入侵检测技术不够灵活,并且对未知异常没有检测能力。具体的,通过waf防火墙基于预设的规则对入侵访问进行拦截,一方面,硬规则在灵活的黑客面前,很容易被绕过,并且基于以往的规则集难以应对0day攻击;另一方面,攻防对抗水涨船高,防守方规则的构造和维护门槛高、且成本大,更重要的是传统防御技术仅限于防御已知威胁,由于不知道何为未知的威胁,所以无法检测到未知威胁,也就更谈不上有效的阻断未知威胁。

发明内容

本发明要解决的技术问题是提供一种web访问异常检测方法和装置,用以解决现有web入侵检测技术不够灵活,并且对未知异常没有检测能力的问题。

为了解决上述技术问题,本发明是通过以下技术方案来解决的:

本发明提供一种全球广域网web访问异常检测方法,包括:根据多个访问日志,训练异常检测模型;其中,在所述多个访问日志中包括正常访问日志和异常访问日志;接收用户设备发送的超文本传输协议http请求;通过所述异常检测模型识别所述http请求是否为异常请求;如果所述http请求为异常请求,则拦截所述http请求。

其中,根据多个访问日志,训练异常检测模型,包括:获取多个访问日志,并对所述多个访问日志进行数据清洗处理;在数据清洗处理后,在所述多个访问日志中,提取各个统一资源定位符URL的特征数据;根据每个所述访问日志的数据清洗处理结果以及每个所述URL的特征数据,为每个所述URL对应生成数据模型对象;通过spark的决策树,对每个所述数据模型对象进行处理,并使用处理后的数据模型对象训练异常检测模型。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国家计算机网络与信息安全管理中心,未经国家计算机网络与信息安全管理中心许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201810158886.0/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top