[发明专利]检测实体异常的方法、装置、计算机设备和可读存储介质有效
申请号: | 202011603971.7 | 申请日: | 2020-12-30 |
公开(公告)号: | CN112671791B | 公开(公告)日: | 2022-07-29 |
发明(设计)人: | 宋峰屹;覃永靖;齐向东;吴云坤 | 申请(专利权)人: | 奇安信网神信息技术(北京)股份有限公司;奇安信科技集团股份有限公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40 |
代理公司: | 北京英特普罗知识产权代理有限公司 11015 | 代理人: | 程超 |
地址: | 100097 北京市西*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 检测 实体 异常 方法 装置 计算机 设备 可读 存储 介质 | ||
1.一种检测实体异常的方法,其特征在于,包括:
获取待检测实体的网络流;
提取单位时长内所述网络流的流量特征,得到特征样例;
利用特征样例遍历预设二分树结构,确定所述特征样例在所述二分树结构中对应的终端结点,以得到目标结点;
根据所述目标结点和多个历史特征样例在所述二分树结构中对应的终端结点的分布,确定所述特征样例的异常得分,其中,所述历史特征样例位于所述特征样例之前;以及
根据所述特征样例的异常得分,确定对应单位时长内所述待检测实体的异常情况。
2.根据权利要求1所述的检测实体异常的方法,其特征在于,根据所述目标结点和多个历史特征样例在所述二分树结构中对应的终端结点的分布,确定所述特征样例的异常得分的步骤包括:
确定所述目标结点的深度;
在由所述二分树结构记录的、所述多个历史特征样例的密度分布中,查找所述目标结点处的密度,其中,所述密度分布包括所述二分树结构中每个终端结点处的密度,所述密度为所述多个历史特征样例在所述终端结点处分布的特征样例的数量;
根据所述目标结点的深度和密度计算所述特征样例的异常得分。
3.根据权利要求2所述的检测实体异常的方法,其特征在于,采用以下公式计算所述特征样例的异常得分S:
S=Den*2Dep
其中,Den为所述目标结点的深度,Dep为所述目标结点对应的密度。
4.根据权利要求1所述的检测实体异常的方法,其特征在于,
预设包括N个特征样例的参考窗口;
所述多个历史特征样例位于所述参考窗口中;
在确定所述特征样例的异常得分的步骤之后,所述检测实体异常的方法还包括:
将所述特征样例存入缓存窗口,并获取下一个所述特征样例对应的异常得分;
当所述缓存窗口中的特征样例的数量达到N时,利用所述缓存窗口中的特征样例代替所述参考窗口中的特征样例,并清空所述缓存窗口。
5.根据权利要求1所述的检测实体异常的方法,其特征在于,预设多个所述二分树结构,对应于每个所述二分树结构,分别得到所述特征样例的异常得分;根据所述特征样例的异常得分,确定对应单位时长内所述待检测实体的异常情况的步骤包括:
计算所述特征样例对应于所有所述二分树结构的异常得分的和,得到得分和;
根据所述得分和确定对应单位时长内所述待检测实体的异常情况。
6.根据权利要求5所述的检测实体异常的方法,其特征在于,根据所述得分和确定对应单位时长内所述待检测实体的异常情况的步骤包括:
判断所述得分和是否小于预设得分阈值,以及当所述得分和小于所述得分阈值时,确定对应单位时长内所述待检测实体存在异常行为;和/或
利用连续多个所述得分和构建得分和数列,通过时间序列分析法确定所述得分和数列中的局部极值,以及确定所述局部极值对应的单位时长内所述待检测实体存在异常行为。
7.根据权利要求1所述的检测实体异常的方法,其特征在于,提取单位时长内所述网络流的流量特征,得到特征样例的步骤包括:
计算所述单位时长内接收到的时间戳的数量;
计算所述单位时长内所述网络流的流量;以及
根据所述数量和所述流量构建所述单位时长内所述网络流的流量特征。
8.根据权利要求7所述的检测实体异常的方法,其特征在于,
提取单位时长内所述网络流的流量特征,得到特征样例的步骤还包括:将预设时长内的网络流划分为多个所述单位时长内的网络流,其中,所述预设时长包括多个所述单位时长;
根据所述数量和所述流量构建所述单位时长内所述网络流的流量特征的步骤包括:根据所述预设时长内各单位时长对应的最大数量和最小数量,对所述数量进行归一化;根据所述预设时长内各单位时长对应的最大流量和最小流量,对所述流量进行归一化;将归一化后的所述数量和归一化后的所述流量作为所述单位时长内所述网络流的流量特征。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于奇安信网神信息技术(北京)股份有限公司;奇安信科技集团股份有限公司,未经奇安信网神信息技术(北京)股份有限公司;奇安信科技集团股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202011603971.7/1.html,转载请声明来源钻瓜专利网。
- 上一篇:烟弹分区加热装置及电子烟
- 下一篇:一种心脏移植手术用开胸装置及方法