[发明专利]一种混合入侵检测系统及方法在审
申请号: | 201910180422.4 | 申请日: | 2019-03-11 |
公开(公告)号: | CN110086767A | 公开(公告)日: | 2019-08-02 |
发明(设计)人: | 雷璟 | 申请(专利权)人: | 中国电子科技集团公司电子科学研究院 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 工业和信息化部电子专利中心 11010 | 代理人: | 张然 |
地址: | 100041 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 混合入侵检测 异常检测模块 检测 第二检测 检测结果 检测模块 误用检测模块 紧密配合 入侵检测 网络行为 准确率 两层 漏报 误报 | ||
1.一种混合入侵检测系统,其特征在于,包括:
第一异常检测模块,用于检测网络行为是否为异常行为,并输出第一检测结果;
第二异常检测模块,用于在所述第一异常检测模块输出的第一检测结果为异常行为的情况下,检测所述第一异常检测模块输出的第一检测结果是否为误报,在所述第一异常检测模块输出的第一检测结果是误报的情况下,输出所述网络行为为正常行为的第二检测结果,在所述第一异常检测模块输出的第一检测结果不是误报的情况下,输出所述网络行为为异常行为的第二检测结果;
误用检测模块,用于在所述第一异常检测模块输出的第一检测结果为正常行为的情况下,检测所述网络行为是否为与正常行为相似的异常行为,在所述网络行为是与正常行为相似的异常行为的情况下,输出所述网络行为为异常行为的第三检测结果,在所述网络行为不是与正常行为相似的异常行为的情况下,输出所述网络行为为正常行为的第三检测结果。
2.如权利要求1所述的混合入侵检测系统,其特征在于,所述第一异常检测模块,具体用于:
建立正常行为模型;
根据上述正常行为模型检测所述网络行为是否为异常行为。
3.如权利要求1所述的混合入侵检测系统,其特征在于,所述第二异常检测模块,具体用于:
根据K邻近分类算法检测所述网络行为是否为异常行为;
在所述网络行为为正常行为的情况下,所述第一异常检测模块输出的第一检测结果是误报,输出所述网络行为为正常行为的第二检测结果;
在所述网络行为为异常行为的情况下,所述一异常检测模块输出的第一检测结果不是误报,输出所述网络行为为异常行为的第二检测结果。
4.如权利要求1所述的混合入侵检测系统,其特征在于,所述误用检测模块,具体用于:
根据预设时间段内用户的行为模式构建用户行为模式集;
检测所述用户行为模式集中是否存在与所述网络行为相同或相似的行为模式;
在所述用户行为模式集中存在与所述网络行为相同或相似的行为模式的情况下,所述网络行为不是与正常行为相似的异常行为,输出所述网络行为为正常行为的第三检测结果;
在所述用户行为模式集中不存在与所述网络行为相同或相似的行为模式的情况下,所述网络行为是与正常行为相似的异常行为,输出所述网络行为为异常行为的第三检测结果。
5.如权利要求1至4中任一项所述的混合入侵检测系统,其特征在于,所述网络行为至少包括以下之一:网页浏览行为、评论行为、系统交互行为、跨网交换行为、社交协作行为、文件访问行为。
6.一种混合入侵检测方法,其特征在于,包括:
S1,检测网络行为是否为异常行为,并输出第一检测结果,在所述第一异常检测模块输出的第一检测结果为异常行为的情况下,执行步骤S2,在所述第一异常检测模块输出的第一检测结果为正常行为的情况下,执行步骤S3;
S2,检测所述第一异常检测模块输出的第一检测结果是否为误报,在所述第一异常检测模块输出的第一检测结果是误报的情况下,输出所述网络行为为正常行为的第二检测结果,在所述第一异常检测模块输出的第一检测结果不是误报的情况下,输出所述网络行为为异常行为的第二检测结果;
S3,检测所述网络行为是否为与正常行为相似的异常行为,在所述网络行为是与正常行为相似的异常行为的情况下,输出所述网络行为为异常行为的第三检测结果,在所述网络行为不是与正常行为相似的异常行为的情况下,输出所述网络行为为正常行为的第三检测结果。
7.如权利要求6所述的混合入侵检测方法,其特征在于,所述检测网络行为是否为异常行为,包括:
建立正常行为模型;
根据上述正常行为模型检测所述网络行为是否为异常行为。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国电子科技集团公司电子科学研究院,未经中国电子科技集团公司电子科学研究院许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910180422.4/1.html,转载请声明来源钻瓜专利网。
- 上一篇:变电站通信电源无线协议转换装置
- 下一篇:一种业务处理方法及装置