[发明专利]一种高级持续性威胁加密流量检测方法、装置和电子设备在审
申请号: | 202111641829.6 | 申请日: | 2021-12-29 |
公开(公告)号: | CN116436620A | 公开(公告)日: | 2023-07-14 |
发明(设计)人: | 徐君锋;李烨昊;李娟 | 申请(专利权)人: | 中国信息安全测评中心 |
主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L41/16;G06N3/0464;G06N3/08 |
代理公司: | 北京集佳知识产权代理有限公司 11227 | 代理人: | 韩宏星 |
地址: | 100081 北京市海*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 高级 持续性 威胁 加密 流量 检测 方法 装置 电子设备 | ||
1.一种高级持续性威胁APT加密流量检测方法,其特征在于,包括:
获取APT加密流量数据和正常流量数据;
对所述APT加密流量数据进行处理,得到第一会话属性信息,并对所述正常流量数据进行处理,得到第二会话属性信息;
将所述第一会话属性信息进行图像转换,得到第一会话属性图像,并对所述第二会话属性信息进行图像转换,得到第二会话属性图像;
利用所述第一会话属性图像和所述第二会话属性图像对卷积神经网络模型进行训练,训练得到对所述APT加密流量进行识别的APT识别模型;
当获取到网络流量时,利用所述APT识别模型对获取到的所述网络流量是否为APT加密流量进行检测。
2.根据权利要求1所述的方法,其特征在于,所述APT加密流量数据,包括:多个会话;
所述对所述APT加密流量数据进行处理,得到第一会话属性信息,包括:
对所述APT加密流量数据进行协议解析,确定所述APT加密流量数据的四元组;
按照所述四元组中记录的源IP地址和目的IP地址,对所述APT加密流量数据中的所述多个会话进行分组,得到APT双实体的多会话分组;其中,所述APT双实体的多会话分组中的各会话均具有相同的源IP地址和目的IP地址;
从所述APT双实体的多会话分组中获取到作为第一会话属性信息的所述APT双实体的多会话分组中的各会话的发生时间、上行数据量和下行数据量。
3.根据权利要求2所述的方法,其特征在于,所述将所述第一会话属性信息进行图像转换,得到第一会话属性图像,包括:
利用各会话的发生时间,确定各会话之间的时间间隔;
将表示各所述会话中的上行数据量的柱形图案和下行数据的柱形图案拼接到一起,得到各所述会话的柱状图;
按照各会话之间的时间间隔,将各所述会话的柱状图分别设置到以会话发生时间作为坐标横轴,会话数据量作为坐标纵轴的直角坐标系中,得到第一会话属性图像;其中,在所述第一会话属性图像中,各所述会话中的上行数据量的柱形图案位于所述坐标横轴上方,各所述会话中的下行数据量的柱形图案位于所述坐标横轴上方。
4.一种高级持续性威胁APT加密流量检测装置,其特征在于,包括:
获取模块,用于获取APT加密流量数据和正常流量数据;
处理模块,用于对所述APT加密流量数据进行处理,得到第一会话属性信息,并对所述正常流量数据进行处理,得到第二会话属性信息;
转换模块,用于将所述第一会话属性信息进行图像转换,得到第一会话属性图像,并对所述第二会话属性信息进行图像转换,得到第二会话属性图像;
训练模块,用于利用所述第一会话属性图像和所述第二会话属性图像对卷积神经网络模型进行训练,训练得到对所述APT加密流量进行识别的APT识别模型;
检测模块,用于当获取到网络流量时,利用所述APT识别模型对获取到的所述网络流量是否为APT加密流量进行检测。
5.根据权利要求4所述的装置,其特征在于,所述APT加密流量数据,包括:多个会话;
所述处理模块,具体用于:
对所述APT加密流量数据进行协议解析,确定所述APT加密流量数据的四元组;
按照所述四元组中记录的源IP地址和目的IP地址,对所述APT加密流量数据中的所述多个会话进行分组,得到APT双实体的多会话分组;其中,所述APT双实体的多会话分组中的各会话均具有相同的源IP地址和目的IP地址;
从所述APT双实体的多会话分组中获取到作为第一会话属性信息的所述APT双实体的多会话分组中的各会话的发生时间、上行数据量和下行数据量。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国信息安全测评中心,未经中国信息安全测评中心许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202111641829.6/1.html,转载请声明来源钻瓜专利网。