[发明专利]一种基于深度学习改进IFOREST对行为异常检测的日志监控方法有效
| 申请号: | 202011059670.2 | 申请日: | 2020-09-30 |
| 公开(公告)号: | CN112199670B | 公开(公告)日: | 2023-04-07 |
| 发明(设计)人: | 宋昕;徐思航;朱磊;赵琛;黑新宏;王一川;姬文江;杜延宁;盘隆;吕泽立 | 申请(专利权)人: | 西安理工大学 |
| 主分类号: | G06F21/55 | 分类号: | G06F21/55;G06N3/0455;G06N3/094;G06F18/214;H04L9/40;G06N3/0475;G06F18/2433;G06F18/213 |
| 代理公司: | 西安弘理专利事务所 61214 | 代理人: | 宁文涛 |
| 地址: | 710048*** | 国省代码: | 陕西;61 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 一种 基于 深度 学习 改进 iforest 行为 异常 检测 日志 监控 方法 | ||
本发明公开了一种基于深度学习改进IFOREST对行为异常检测的日志监控方法。通过对用户的行为信息进行采集并向量化信息。利用Auto‑Encoder对算法训练模型对输入的日志用户行为向量进行降维。利用genetic算法以及Gan网络改进IFOREST,依据更新的信息反复训练模型提高其识别的准确率,最后通过日志监控的方法对用户的日常行为进行高效率高精准度的异常行为检测,将深度学习的方法应用到异常行为检测的网络安全领域,借以检测用户或管理员进行的非正常操作,同时采用了深度学习中自编码器对提取的用户行为信息进行降维,实现对高维数据的预处理,提出了一种相比于IFOREST训练准确率更高更加稳定的模型。
技术领域
本发明属于网络安全领域,具体涉及一种基于深度学习改进IFOREST对行为异常检测的日志监控方法。
背景技术
如今的网络平台系统规模越来越庞大,用户以及管理员的数量同样激增,难免会有用户或管理员进行非正常的操作。基于日志监控系统运行过程中使用监控系统对日志状态进行实时监控,及时检测到已经发生或即将发生的异常行为,为采取对应措施留出宝贵时间。日志监控是对系统运行中产生的各类用户日志的行为进行采集、过滤、存储、分析、检测异常的一系列过程,是日志监控系统中的重要组成部分。通过对日志进行不同角度的分析,可以达检测异常行为和日志审计等目的。目前对日志的监控有两种主流的算法思想,一种是基于传统的聚类算法的改进如LOF,另一种是基于深度学习如CNN,RNN以及Auto-Encoder自编码器等等。这些算法都存在运行时间长问题,本发明基于IFOREST的改进在运行时间和准确率方面都有所提升。
发明内容
本发明的目的是提供一种基于深度学习改进IFOREST对行为异常检测的日志监控方法。解决了现有技术中存在的监控方法运行时间过长的问题。通过对用户的行为信息进行采集并向量化信息。利用Auto-Encoder对算法训练模型对输入的日志用户行为向量进行降维。利用genetic算法以及Gan网络改进IFOREST,依据更新的信息反复训练模型提高其识别的准确率,最后通过日志监控的方法对用户的日常行为进行高效率高精准度的异常行为检测。
本发明所采用的技术方案是,一种基于深度学习改进IFOREST对行为异常检测的日志监控方法,具体操作步骤如下:
步骤1,利用平台系统中产生的日志用户信息进行提取,以用户对数据库的操作为例将用户每日对数据库的增表、删表、改表、查表等不同行为的操作次数进行长期统计,生成用户日志行为向量并用MySQL进行存储;
步骤2,获取日志用户行为向量同时用Auto-Encoder进行降维,按照8:2的比例将数据随机划分将用户行为训练集及用户行为测试集,其中用户行为训练集是用来训练生成用户行为信息识别模型,用户行为测试集用来检测监控模型的准确率;
步骤3,对步骤2中用户行为训练集中的用户行为信息依据改进的IFOREST进行模型训练;
步骤4,使用genetic算法对步骤3中组成IFOREST的Itree进行筛选,选出m颗适应值较好的Itree组成优适应度的IFOREST;
步骤5,对步骤4中,生成的识别模型IFOREST对用户行为测试集计算平均路径长度;
步骤6,对步骤5中识别模型计算出异常分数s(x,Ψ)。
步骤7,对步骤6中得到的异常分数进行upsample处理并保存到文件1.txt中;
步骤8,获取步骤7中的文件1.txt,利用Gan网络对异常分数的数据进行学习,获得鉴别器;
步骤9,对步骤8中的鉴别器,采用用户行为的测试集进行异常行为检测并给出每个向量化数据相应的标签;
步骤10,对步骤9中检测的结果进行统计,如果该结果的标签为1则为正常行为,标签为0则为异常行为;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于西安理工大学,未经西安理工大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202011059670.2/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种参数上报方法及装置
- 下一篇:一种用于饲料加工车间的粉尘捕捉收集装置





