[发明专利]一种混合入侵检测系统及方法在审
申请号: | 201910180422.4 | 申请日: | 2019-03-11 |
公开(公告)号: | CN110086767A | 公开(公告)日: | 2019-08-02 |
发明(设计)人: | 雷璟 | 申请(专利权)人: | 中国电子科技集团公司电子科学研究院 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 工业和信息化部电子专利中心 11010 | 代理人: | 张然 |
地址: | 100041 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 混合入侵检测 异常检测模块 检测 第二检测 检测结果 检测模块 误用检测模块 紧密配合 入侵检测 网络行为 准确率 两层 漏报 误报 | ||
本发明公开了一种混合入侵检测系统及方法,采用基于网络行为的两层混合入侵检测方式,第一异常检测模块作为第一检测阶段,第二异常检测模块和误用检测模块作为第二检测阶段,利用两个检测阶段紧密配合,第二检测阶段的两个检测模块对第一检测阶段的检测模块的检测结果进行二次识别,进而识别出第一检测阶段的检测结果中存在的误报和漏报情况,进一步提升了整体入侵检测的准确率。
技术领域
本发明涉及网络安全领域,特别是涉及一种混合入侵检测系统及方法。
背景技术
入侵检测是指对已经实施、正在实施或试图实施的入侵行为的发现和识别,即收集系统与网络中的诸多关键点信息(行为特征),并利用一定手段处理这些信息,以此判定是否受到攻击以及是否背离了现有安全策略。
传统的入侵检测技术一般采用误用入侵检测与异常入侵检测两种处理方法。误用入侵检测是先将所有可能发生的不利的、不可接受的行为归纳建立一个模型,凡是符合这个模型的访问行为将被判定为入侵;异常入侵检测则是先构建一个正常访问行为的系统模型,凡是不符合这个模型的访问将判定为入侵。误用入侵检测能够检测出绝大部分已知的入侵行为,但对于未知的入侵行为或已知入侵方法的变异却难以检测出来,并且把入侵活动用模式来描述也非常困难,而且很难检测出内部用户的攻击或误用;而异常入侵检测尽管具有检测未知入侵的能力,但其实际应用中误检率和漏检率较高,严重影响入侵检测结果。
发明内容
本发明提供一种混合入侵检测系统及方法,用以解决现有技术的入侵检测算法检测准确率较低,影响入侵检测结果的问题。
为解决上述技术问题,一方面,本发明提供一种混合入侵检测系统,包括:第一异常检测模块,用于检测网络行为是否为异常行为,并输出第一检测结果;第二异常检测模块,用于在所述第一异常检测模块输出的第一检测结果为异常行为的情况下,检测所述第一异常检测模块输出的第一检测结果是否为误报,在所述第一异常检测模块输出的第一检测结果是误报的情况下,输出所述网络行为为正常行为的第二检测结果,在所述第一异常检测模块输出的第一检测结果不是误报的情况下,输出所述网络行为为异常行为的第二检测结果;误用检测模块,用于在所述第一异常检测模块输出的第一检测结果为正常行为的情况下,检测所述网络行为是否为与正常行为相似的异常行为,在所述网络行为是与正常行为相似的异常行为的情况下,输出所述网络行为为异常行为的第三检测结果,在所述网络行为不是与正常行为相似的异常行为的情况下,输出所述网络行为为正常行为的第三检测结果。
进一步,所述第一异常检测模块,具体用于:建立正常行为模型;根据上述正常行为模型检测所述网络行为是否为异常行为。
进一步,所述第二异常检测模块,具体用于:根据K邻近分类算法检测所述网络行为是否为异常行为;在所述网络行为为正常行为的情况下,所述第一异常检测模块输出的第一检测结果是误报,输出所述网络行为为正常行为的第二检测结果;在所述网络行为为异常行为的情况下,所述一异常检测模块输出的第一检测结果不是误报,输出所述网络行为为异常行为的第二检测结果。
进一步,所述误用检测模块,具体用于:根据预设时间段内用户的行为模式构建用户行为模式集;检测所述用户行为模式集中是否存在与所述网络行为相同或相似的行为模式;在所述用户行为模式集中存在与所述网络行为相同或相似的行为模式的情况下,所述网络行为不是与正常行为相似的异常行为,输出所述网络行为为正常行为的第三检测结果;在所述用户行为模式集中不存在与所述网络行为相同或相似的行为模式的情况下,所述网络行为是与正常行为相似的异常行为,输出所述网络行为为异常行为的第三检测结果。
进一步,所述网络行为至少包括以下之一:网页浏览行为、评论行为、系统交互行为、跨网交换行为、社交协作行为、文件访问行为。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国电子科技集团公司电子科学研究院,未经中国电子科技集团公司电子科学研究院许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910180422.4/2.html,转载请声明来源钻瓜专利网。
- 上一篇:变电站通信电源无线协议转换装置
- 下一篇:一种业务处理方法及装置