[发明专利]一种高级持续性威胁加密流量检测方法、装置和电子设备在审
申请号: | 202111641829.6 | 申请日: | 2021-12-29 |
公开(公告)号: | CN116436620A | 公开(公告)日: | 2023-07-14 |
发明(设计)人: | 徐君锋;李烨昊;李娟 | 申请(专利权)人: | 中国信息安全测评中心 |
主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L41/16;G06N3/0464;G06N3/08 |
代理公司: | 北京集佳知识产权代理有限公司 11227 | 代理人: | 韩宏星 |
地址: | 100081 北京市海*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 高级 持续性 威胁 加密 流量 检测 方法 装置 电子设备 | ||
本发明提供了一种APT加密流量检测方法、装置和电子设备,可以利用APT加密流量的双实体多会话特征训练得到的APT识别模型对获取到的所述网络流量是否为APT加密流量进行检测,可以尽可能全面和准确的对APT恶意流量进行检测。
技术领域
本发明涉及计算机技术领域,具体而言,涉及一种高级持续性威胁加密流量检测方法、装置和电子设备。
背景技术
目前,高级持续性威胁(Advanced Persistent Threat,APT)是指隐匿而持久的计算机网络入侵过程,高级长期威胁包含三个要素:高级、长期和威胁。高级强调的是使用复杂精密的恶意软件及技术以利用系统中的漏洞;长期是指持续监控特定目标,并从其获取数据;威胁则指人为参与策划的网络攻击。
使用单个会话对APT恶意流量进行检测的方式,具有不能全面检测APT恶意流量的缺陷。
发明内容
为解决上述问题,本发明实施例的目的在于提供一种APT加密流量检测方法、装置和电子设备。
第一方面,本发明实施例提供了一种APT加密流量检测方法,包括:
获取APT加密流量数据和正常流量数据;
对所述APT加密流量数据进行处理,得到第一会话属性信息,并对所述正常流量数据进行处理,得到第二会话属性信息;
将所述第一会话属性信息进行图像转换,得到第一会话属性图像,并对所述第二会话属性信息进行图像转换,得到第二会话属性图像;
利用所述第一会话属性图像和所述第二会话属性图像对卷积神经网络模型进行训练,训练得到对所述APT加密流量进行识别的APT识别模型;
当获取到网络流量时,利用所述APT识别模型对获取到的所述网络流量是否为APT加密流量进行检测。
第二方面,本发明实施例还提供了一种APT加密流量检测装置,包括:
获取模块,用于获取APT加密流量数据和正常流量数据;
处理模块,用于对所述APT加密流量数据进行处理,得到第一会话属性信息,并对所述正常流量数据进行处理,得到第二会话属性信息;
转换模块,用于将所述第一会话属性信息进行图像转换,得到第一会话属性图像,并对所述第二会话属性信息进行图像转换,得到第二会话属性图像;
训练模块,用于利用所述第一会话属性图像和所述第二会话属性图像对卷积神经网络模型进行训练,训练得到对所述APT加密流量进行识别的APT识别模型;
检测模块,用于当获取到网络流量时,利用所述APT识别模型对获取到的所述网络流量是否为APT加密流量进行检测。
第三方面,本发明实施例还提供了一种计算机可读存储介质,所述计算机可读存储介质上存储有计算机程序,所述计算机程序被处理器运行时执行上述第一方面所述的方法的步骤。
第四方面,本发明实施例还提供了一种电子设备,所述电子设备包括有存储器,处理器以及一个或者一个以上的程序,其中所述一个或者一个以上程序存储于所述存储器中,且经配置以由所述处理器执行上述第一方面所述的方法的步骤。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国信息安全测评中心,未经中国信息安全测评中心许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202111641829.6/2.html,转载请声明来源钻瓜专利网。