[发明专利]基于相对熵理论的多测度网络异常检测方法无效
申请号: | 200910023700.1 | 申请日: | 2009-08-26 |
公开(公告)号: | CN101645884A | 公开(公告)日: | 2010-02-10 |
发明(设计)人: | 张亚玲;韩照国 | 申请(专利权)人: | 西安理工大学 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/24 |
代理公司: | 西安弘理专利事务所 | 代理人: | 罗 笛 |
地址: | 710048*** | 国省代码: | 陕西;61 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种基于相对熵理论的多测度网络异常检测方法,本检测方法是通过对多个测度的相对熵加权得到综合相对熵进行网络异常判断,从而避免了单个测度检测在某种特定攻击下的单点失效问题,同时,基于相对熵的异常检测不同于流量异常检测,能够精确地反映测度的异常。该方法按照以下步骤具体实施:步骤1.异常检测测度的选择和量化;步骤2.数据预处理;步骤3.样本训练;步骤4.单测度相对熵检测;步骤5.多测度加权相对熵计算;步骤6.报警机制和检测结果显示。本发明方法提出的技术方案,有助于解决现有网络异常检测技术存在的检测攻击范围不够全面和检测率和降低误报率之间矛盾的问题,可提供主机、局域网、广域网等各种网络环境进行网路异常检测。 | ||
搜索关键词: | 基于 相对 理论 测度 网络 异常 检测 方法 | ||
【主权项】:
1、一种基于相对熵理论的多测度网络异常检测方法,其特征在于,该方法按以下步骤具体实施:步骤1、异常检测测度的选择和量化异常检测测度选取的标准为:选择的测度对正常和异常区分度较高,且从网络流量中量化该特征值的计算量小;步骤2、数据预处理多测度数据预处理是由多个单测度数据预处理来实现的,单测度统计分析的过程是,首先确定所测测度概率分布的项数为m,然后对捕获到的网络流量数据按照该测度进行统计分析,设m项对应数据包的个数分别为x1,x2,…,xm,总的数据包个数为
则每一项对应数据包占总数据包数的比率分别为p1,p2,…,pm,其中p i = x i / Σ i = 1 m x i ( i = 1,2 , . . . , m ) - - - ( 2 ) ]]> 最后将p1,p2,…,pm组成该测度的测度统计值库;步骤3、样本训练多测度的样本训练是由多个单测度的样本训练来实现的,单测度的样本训练过程包括数据预处理和数据均值化处理过程,样本训练数据一般都是由多个时间段的网络流量数据组成,这里时间段个数设为N,对每一份进行数据预处理,就得到N个测度统计值库,然后对N个测度统计值库进行均值化处理,得到一个正常测度统计值库作为检测的标准,具体过程如下:P1={p11,p12,…,p1m};P2={p21,p22,…,p2m};......PN={pN1,pN2,…,pNm},P = { Σ i = 1 N p i 1 / N , Σ i = 1 N p i 2 / N , . . . , Σ i = 1 N p im / N , } - - - ( 3 ) ]]> 其中N表示捕获正常网络流量数据的时间段数,m表示测度概率分布中的项数,P1,P2,…,PN表示每个时间段内正常网络流量数据的测度概率分布,该概率分布P就认为是通过样本训练得到的正常测度统计值库;步骤4、单测度相对熵检测设在训练阶段取得的正常测度统计值库中的概率分布为P={p1,p2,…,pn}的概率值;在检测过程中,对采集的网络流量原始数据进行数据预处理,产生待检测测度统计值库的概率分布为Q={q1,q2,…,qn},则计算两个概率分布的相对熵距离为:L ( P , Q ) = Σ i = 1 n p i ln p i q i ; ]]> 步骤5、多测度加权相对熵计算设存在k个测度的相对熵值λ1,λ2,…,λk,其中λi=L(Pi,Qi)为第i个测度的概率分布相对熵,则加权相对熵为α1λ1+α2λ2+…+αkλk,其中α1,α2,…,αk为加权系数;步骤6、报警机制和检测结果显示在预先定义好的偏移量阈值H的基础上,再引进两个值a和b(a=H,b=3H),相对熵用λ来表示,当H<λ≤H+a时,发出轻量级的轻度异常报警,当H+a<λ≤H+b时,发出一般异常报警,当H+b<λ时,发出严重异常报警。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于西安理工大学,未经西安理工大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/200910023700.1/,转载请声明来源钻瓜专利网。