[发明专利]基于跨域行为分析的内部威胁检测方法在审

专利信息
申请号: 201810158573.5 申请日: 2018-02-26
公开(公告)号: CN108063776A 公开(公告)日: 2018-05-22
发明(设计)人: 陈龙;王冬 申请(专利权)人: 重庆邮电大学
主分类号: H04L29/06 分类号: H04L29/06
代理公司: 重庆辉腾律师事务所 50215 代理人: 王海军
地址: 400065 重*** 国省代码: 重庆;50
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 基于 行为 分析 内部 威胁 检测 方法
【权利要求书】:

1.基于跨域行为分析的内部威胁检测方法,其特征在于,包括:

S1、提取并统计各个检测域内的用户行为特征,并根据用户行为特征来构建用户多域行为描述向量,并将所有用户的用户多域行为描述向量组成用户多域行为描述矩阵;

S2、从用户多域行为描述矩阵中提取用户跨域行为特征矩阵和基模式矩阵;

S3、根据用户跨域行为特征矩阵分析用户跨域行为,确定嫌疑人并选取嫌疑人的对等用户组;

S4、通过分析嫌疑人的行为和嫌疑人对等用户组的行为来最终确定内部攻击者。

2.根据权利要求1所述的基于跨域行为分析的内部威胁检测方法,其特征在于,步骤S1包括:

S11、对各检测域审计日志进行预处理,根据处理结果提取用户在各检测域内的用户行为特征,并通过分析用户行为特征间的相关性去除冗余的统计特征;

S12、选定多个时间窗口,逐一将每个时间窗口内的用户行为特征构建成用户多域行为描述向量,再将所有时间窗口生成的用户多域行为描述向量组成用户多域行为描述矩阵。

3.根据权利要求1所述的基于跨域行为分析的内部威胁检测方法,其特征在于,所述从用户多域行为描述矩阵中提取用户跨域行为特征矩阵和基模式矩阵包括:

使用非负矩阵分解技术分解用户多域行为描述矩阵Um×n,得到用户跨域行为特征矩阵Wm×k和基模式矩阵Hm×k,具体表示为:

Um×n=Wm×k·Hk×n

其中,用户多域行为描述矩阵Um×n的每一行表示一个用户的在时间窗口τ中的多域行为描述向量,m表示所有用户多域行为描述向量的规模,n表示用户多域描述向量的长度,k表示基模式的数量。

4.根据权利要求1所述的基于跨域行为分析的内部威胁检测方法,其特征在于,所述根据用户跨域行为特征矩阵分析用户跨域行为,确定嫌疑人并选取嫌疑人的对等用户组包括:

使用高斯混合模型将用户跨域行为特征矩阵的分布表示为多个高斯分布的线性组合,其中每一个高斯分布代表一种用户行为模式;

使用k-均值聚类技术先行对用户跨域行为特征进行聚类,并将k-均值的聚类中心作为高斯混合模型的初始点;

将规模较小的高斯分布中所包含的用户跨域行为特征所对应的用户确定为嫌疑人;

选取与嫌疑人的背景信息相似的用户作为嫌疑人的对等用户组。

5.根据权利要求1所述的一种基于跨域行为分析的内部威胁检测方法,其特征在于,所述通过分析嫌疑人及其对等用户组的行为来最终确定内部攻击者包括:

计算嫌疑人和嫌疑人的对等用户组标准行为的偏离程度并和偏离程度阈值比较,若偏离程度大于等于偏离程度阈值,则认为该嫌疑人的行为是内部攻击行为,该嫌疑人是内部攻击者;否则,则认为该嫌疑人的行为是正常的行为变化。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于重庆邮电大学,未经重庆邮电大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201810158573.5/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top