[发明专利]一种基于置信度的网络安全告警处理方法有效

专利信息
申请号: 202010313693.5 申请日: 2020-04-20
公开(公告)号: CN111526053B 公开(公告)日: 2021-05-14
发明(设计)人: 张小松;牛伟纳;巫长勇;李婷;肖建安;邓建 申请(专利权)人: 电子科技大学
主分类号: H04L12/24 分类号: H04L12/24;H04L29/06;G06K9/62
代理公司: 成都正煜知识产权代理事务所(普通合伙) 51312 代理人: 李龙
地址: 611731 四川省成*** 国省代码: 四川;51
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 基于 置信 网络安全 告警 处理 方法
【权利要求书】:

1.一种基于置信度的网络安全告警处理方法,其特征在于,包括以下步骤:

步骤1:置信度获取,收集互联网上的常用的网络攻击的向量和Web系统正常的请求,然后利用机器学习方法搭建机器模型,接下来利用标注好的训练数据对机器模型进行训练,获取到具有分类效果的分类器;

训练好的机器学习模型的输出是一个一维数组,数组中的数据代表的是请求为各类型攻击的概率,这里将正常的请求也看作是一种特殊的攻击;

然后将导致安全设备产生告警的原始请求输入到已经训练好的模型中进行打分评判,获取到模型输出的一维数组O,然后从一维数组O中获取到最大的数据值α,0α1,及其在数组中的位置P,α即为告警的置信度,P则代表攻击的类型,从而获取到告警的置信度和告警的攻击类型;

步骤2,告警剔除,依据模型的准确度和模型输出的告警置信度,将告警进行分类,告警分为三类:可直接剔除类,高度疑似类,和确认为攻击;

步骤3,告警聚合形成高级告警,告警聚合方法是,先按照告警时间进行告警排序,然后按照告警的攻击类型,告警发生的时间,告警的源IP进行告警相似度计算,对于相似度大于0.75的两条告警,将其归属于同一个高级告警。

2.根据权利要求1所述的一种基于置信度的网络安全告警处理方法,其特征在于,

告警进行分类包括如下步骤:

分级方法是基于模型准确度f,0f1,按照0.1,0.15的比例进行分级,具体的分级方式如下;

告警的置信度为a,

af或者f-a0.1则,该告警归为确定为攻击类;

0.1=f-a=0.25则告警归为高度疑似;

f-a0.25的归为直接剔除类;

模型准确度f如下式:

f=accuracy=(TP+TN)/(TP+FN+FP+TN)(1.1)

式中,TP:被模型预测为正的正样本;FP:被模型预测为正的负样本;FN:被模型预测为负的正样本;TN:被模型预测为负的负样本;

其中:0.1和0.15为两个设定的阈值,可以根据实际情况进行调整。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于电子科技大学,未经电子科技大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202010313693.5/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top