[发明专利]一种网络入侵检测系统及方法在审
申请号: | 201711471816.2 | 申请日: | 2017-12-29 |
公开(公告)号: | CN108199875A | 公开(公告)日: | 2018-06-22 |
发明(设计)人: | 葛阿雷;汪宣成 | 申请(专利权)人: | 上海上讯信息技术股份有限公司 |
主分类号: | H04L12/24 | 分类号: | H04L12/24;H04L29/06 |
代理公司: | 上海京沪专利代理事务所(普通合伙) 31235 | 代理人: | 杨金淑 |
地址: | 200120 上海市浦*** | 国省代码: | 上海;31 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 算法 规则库 网络入侵检测系统 入侵行为 数据预处理模块 全局搜索能力 数据采集模块 数据分析处理 网络入侵检测 网络统计数据 数据差异性 报警信息 分析模块 规则评估 数据转换 响应模块 正常行为 漏报率 误报率 检测 准确率 匹配 挖掘 修订 | ||
1.一种网络入侵检测系统,其特征在于,包括:
数据采集模块,用于获取网络统计数据;
数据预处理模块,将数据转换为便于数据分析处理的格式;
数据差异性分析模块和规则库,所述数据差异性分析模块将数据与规则库中的数据对比,区分具有入侵行为的数据和正常行为的数据,将与规则库中的数据不匹配的数据根据PSO-based K-means算法进行挖掘,提取新的规则,加入规则库中;
规则评估模块,所述规则评估模块用于存储数据采集模块产生的异常模式和正常行为的轮廓,并对规则、算法的阈值或参数进行修订;
响应模块,根据数据差异性分析的结果,当检测到符合入侵行为规则的数据,发出报警信息。
2.如权利要求1所述的一种网络入侵检测系统,其特征在于:所述数据采集模块包括探测器、数据接收器和SNMP网络管理系统,所述探测器截获并读取位于OSI协议模型中各个协议层上的数据包,所述数据接收器获取及接收目的IP地址不是本地主机的数据包,所述SNMP网络管理系统通过轮询的方式获取网络数据。
3.如权利要求1所述的一种网络入侵检测系统,其特征在于:所述规则库包括入侵行为规则库和正常行为规则库。
4.如权利要求1所述的一种网络入侵检测系统,其特征在于:所述规则评估模块包括特征规则库和知识库,所述特征规则库用于存放由PSO-based K-means算法进行数据挖掘提取出的正常模式和异常模式的轮廓,所述知识库用于存放用于与数据进行匹配的正常模式和异常模式的轮廓。
5.一种网络入侵检测的方法,其特征在于,包括以下步骤:
截获并阅读位于OSI协议模型中各个协议层上的数据包,接收并筛选目的IP地址不是本地主机的数据包,获取网络统计数据;
对数据进行预处理,将数据转化成适合PSO-based K-means算法运算的格式;
将数据与规则库中的数据对比,区分具有入侵行为的数据和正常行为的数据,将与规则库数据匹配不成功的数据保留下来加入到待挖掘数据集中;再利用PSO-based K-means算法对待挖掘数据集中的数据进行挖掘分析,从中提取新的规则并加入到规则库中,检测结果提交响应模块并存入知识库;
对规则、算法的阈值或参数进行修订;
当检测到符合入侵行为规则的数据,发出报警信息。
6.如权利要求5所述的一种网络入侵检测的方法,其特征在于:进行预处理的数据是通过SNMP网络管理系统获取的初始的MIB信息。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于上海上讯信息技术股份有限公司,未经上海上讯信息技术股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201711471816.2/1.html,转载请声明来源钻瓜专利网。