[发明专利]网络协议异常检测方法、装置、计算机设备和存储介质有效
申请号: | 201911195818.2 | 申请日: | 2019-11-28 |
公开(公告)号: | CN110912908B | 公开(公告)日: | 2022-08-02 |
发明(设计)人: | 林军;麦松涛 | 申请(专利权)人: | 中国电子产品可靠性与环境试验研究所((工业和信息化部电子第五研究所)(中国赛宝实验室)) |
主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L41/14 |
代理公司: | 华进联合专利商标代理有限公司 44224 | 代理人: | 李姣姣 |
地址: | 511300 广东省*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 网络 协议 异常 检测 方法 装置 计算机 设备 存储 介质 | ||
本申请涉及一种网络协议异常检测方法、装置、计算机设备和存储介质。所述方法包括:获取待检测二进制协议数据包;调用预先训练好的检测模型;检测模型为预先基于二进制协议数据包对隐马尔科夫模型训练得到;确定待检测二进制协议数据包与检测模型的第一匹配度;获取与待检测二进制协议数据包对应的无异常二进制协议数据包的第二匹配度;基于第一匹配度和第二匹配度,得到待检测二进制协议数据与无异常二进制协议数据包的偏离度;根据偏离度确定所述待检测二进制协议数据包是否异常。采用本方法能够提升网络协议内容检测的准确率。
技术领域
本申请涉及网络安全技术领域,特别是涉及一种网络协议异常检测方法、装置、计算机设备和存储介质。
背景技术
随着互联网和网络技术的发展,网络攻击随之诞生。网络攻击给网络空间安全带来了巨大的挑战,如何有效的检测网络攻击是网络安全领域永恒的研究重点。目前,基于网络协议异常检测技术主要有基于网络流量统计信息的异常检测和基于数据包内容的异常检测。
基于网络流量统计信息的异常检测技术是通过分析网络数据流的数据包长度、到达时间间距等观测值的方差、均匀等统计值,利用统计分析进行异常检测。基于数据包内容的异常检测技术则是通过分析网络协议的数据包头部、载荷等内容,识别出偏离正常状态的数据包或字段。
然而,基于网络流量统计信息的异常检测虽然可以检测大部分对网络行为造成明显影响的网络攻击或异常,但无法检测针对协议内容的攻击。因为病毒发起对协议内容的攻击时,网络流量的统计信息不一定会发生明显的偏差。而基于数据包内容的异常检测方法虽然可以检测对协议内容的攻击,但是该技术是基于协议关键词序列进行的检测。所以该技术只适用于文本协议,若应用于其他不存在协议关键词的网络协议的检测,例如二进制协议,就会导致真阳性低而假阳性高,从而降低了检测的准确率。
发明内容
基于此,有必要针对上述技术问题,提供一种能够提高准确率的网络协议异常检测方法、装置、计算机设备和存储介质。
一种网络协议异常检测方法,所述方法包括:
获取待检测二进制协议数据包;
调用预先训练好的检测模型;所述检测模型为预先基于二进制协议数据包对隐马尔科夫模型训练得到;
确定所述待检测二进制协议数据包与所述检测模型的第一匹配度;
获取协议类型与所述待检测二进制协议数据包对应的无异常二进制协议数据包的第二匹配度;
基于所述第一匹配度和所述第二匹配度,得到所述待检测二进制协议数据与所述无异常二进制协议数据包的偏离度;
根据所述偏离度确定所述待检测二进制协议数据包是否异常。
在其中一个实施例中,所述确定所述待检测二进制协议数据包与所述检测模型的第一匹配度,包括:
将所述待检测二进制协议数据包转换成对应的观测序列和状态序列;
基于所述检测模型的预测参数、所述观测序列和所述状态序列,确定前向变量值和后向变量值;
根据所述前向变量值和所述后向变量值计算得到似然概率;
获取所述似然概率的平均对数,得到所述待检测二进制协议数据包与所述检测模型的第一匹配度。
在其中一个实施例中,所述将待检测所述二进制协议数据包转换成对应的状态序列,包括:
将所述待检测二进制协议数据包中各字节转换成观测值,得到观测序列;
获取预设的状态区间以及各所述状态区间包括的观测值;
基于所述状态区间包括的观测值,确定所述观测序列中各观测值的所属状态区间;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国电子产品可靠性与环境试验研究所((工业和信息化部电子第五研究所)(中国赛宝实验室)),未经中国电子产品可靠性与环境试验研究所((工业和信息化部电子第五研究所)(中国赛宝实验室))许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201911195818.2/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种永磁电机定子多相绕组
- 下一篇:一种汽车模具压边结构