[发明专利]一种网络异常检测方法、装置、设备和介质在审
申请号: | 202210188130.7 | 申请日: | 2022-02-28 |
公开(公告)号: | CN114629695A | 公开(公告)日: | 2022-06-14 |
发明(设计)人: | 刘紫千;常力元;孙福兴;李金伟;余启明;顾庆崴;陈林;刘长波 | 申请(专利权)人: | 天翼安全科技有限公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L69/22 |
代理公司: | 北京同达信恒知识产权代理有限公司 11291 | 代理人: | 王菲菲 |
地址: | 100010 北京市东*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 网络 异常 检测 方法 装置 设备 介质 | ||
1.一种网络异常检测方法,其特征在于,所述方法包括:
获取待检测网络在预设时间周期内传输的每条数据流;
针对每条数据流,根据该条数据流中任一数据报文的目标头部关键字以及预先保存的每种应用层协议对应的头部关键字,确定所述目标头部关键词对应的目标应用层协议,根据该条数据流中包含的数据报文,获取目标预设协议行为特征属性对应的目标属性值,将目标属性值输入预先训练完成的所述目标应用层协议对应的目标条件随机场模型,获取该条数据流对应的协议行为检测结果;
若任一数据流对应的协议行为检测结果为异常,则确定所述待检测网络的网络异常。
2.根据权利要求1所述的方法,其特征在于,所述根据该条数据流中包含的数据报文,获取目标预设协议行为特征属性对应的目标属性值包括:
若所述目标预设协议行为特征属性包含用户行为标识和用户IP,则从该条数据流包含的任一数据报文中获取用户行为标识的标识信息和用户IP,将获取的用户行为标识和用户IP分别确定为目标属性值;
若所述目标预设协议行为特征属性包含数据包字节数和数据包数量,则从该条数据流包含的每个数据报文中获取包含的字节数、以及包含的数据包的数量,将获取的字节数的和值和数据包的总数量分别确定为目标属性值;
若所述目标预设协议行为特征属性包含用户行为开始时间和用户行为结束时间,则根据该条数据流包含的每个数据报文中携带的时间戳,获取该条数据流对应的每个开始时间和每个结束时间,将获取的时间最早的开始时间、和时间最晚的结束时间分别确定为目标属性值。
3.根据权利要求1所述的方法,其特征在于,所述方法还包括:
若所述每条数据流对应的协议行为检测结果均正常,则确定所述待检测网络的网络正常。
4.根据权利要求1所述的方法,其特征在于,所述获取待检测网络在预设时间周期内传输的每条数据流之后,所述针对每条数据流,根据该条数据流中任一数据报文的目标头部关键字、以及预先保存的每种应用层协议对应的头部关键字,确定所述目标头部关键词对应的目标应用层协议之前,所述方法还包括:
根据每条数据流中包含的每个数据报文,获取每条数据流的聚合条件要素值,其中聚合条件要素包括源IP地址、流方向、传输层协议、应用层协议和端口;
针对每条数据流,确定与该条数据流的聚合条件要素值一致的其他数据流,将该数据路与所述其他数据流聚合为一条数据流;
针对得到的每条数据流进行后续针对每条数据流,根据该条数据流中任一数据报文的目标头部关键字、以及预先保存的每种应用层协议对应的头部关键字,确定所述目标头部关键词对应的目标应用层协议的操作。
5.根据权利要求1所述的方法,其特征在于,每种应用层协议对应的条件随机场模型的训练过程包括:
针对每种应用层协议,根据所述预设时间周期内采集的样本集中该种应用层协议对应的任一条数据流,获取该条数据流的所述目标协议行为特征属性的样本属性值、以及该条数据流对应的第一标签信息,其中所述第一标签信息标识该条数据流的协议行为是正常协议行为或异常协议行为;
将该条数据流的样本属性值及第一标签信息输入原始条件随机场模型中,获取输出的该条数据流的第二标签信息;
根据所述第一标签信息和所述第二标签信息,对所述原始条件随机场模型的各参数的参数值进行调整,得到训练完成的该种应用层协议对应的条件随机场模型。
6.一种网络异常检测装置,其特征在于,所述装置包括:
获取模块,用于获取待检测网络在预设时间周期内传输的每条数据流;
确定模块,用于针对每条数据流,根据该条数据流中任一数据报文的目标头部关键字以及预先保存的每种应用层协议对应的头部关键字,确定所述目标头部关键词对应的目标应用层协议,根据该条数据流中包含的数据报文,获取目标预设协议行为特征属性对应的目标属性值,将目标属性值输入预先训练完成的所述目标应用层协议对应的目标条件随机场模型,获取该条数据流对应的协议行为检测结果;
判断模块,用于若任一数据流对应的协议行为检测结果为异常,则确定所述待检测网络的网络异常。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于天翼安全科技有限公司,未经天翼安全科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202210188130.7/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种基于实例分割的模型优化训练方法及装置
- 下一篇:一种天南星的炮制方法