[发明专利]半监督异常入侵检测方法有效

专利信息
申请号: 201010530891.3 申请日: 2010-11-04
公开(公告)号: CN101980480A 公开(公告)日: 2011-02-23
发明(设计)人: 王爽;焦李成;冯吭雨;钟桦;侯彪;缑水平;马文萍;张青 申请(专利权)人: 西安电子科技大学
主分类号: H04L12/26 分类号: H04L12/26;H04L29/06
代理公司: 陕西电子工业专利中心 61205 代理人: 王品华;朱红星
地址: 710071*** 国省代码: 陕西;61
权利要求书: 查看更多 说明书: 查看更多
摘要: 发明公开了一种基于模糊聚类和支撑适量域描述的半监督异常入侵检测方法,主要用于解决现有技术对入侵检测数据检测率低且虚警率高的问题。其实现步骤为:(1)初始有标记样本集和未标记样本集;(2)初始聚类中心;(3)实施模糊C均值聚类;(4)依据聚类结果更新有标记样本集和未标记样本集;(5)实施基于支撑矢量域描述SVDD的自训练;(6)依据自训练结果更新有标记样本集和未标记样本集;(7)实施基于支撑矢量域描述SVDD的分类;(8)评估入侵检测结果并输出。本发明在提高检测率的同时,降低了虚警率,可用于训练数据仅包含极少正常数据的实时入侵检测系统。
搜索关键词: 监督 异常 入侵 检测 方法
【主权项】:
1.一种半监督异常入侵检测方法,包括如下步骤:(1)在进行入侵检测时,将正常行为对应的检测数据定义为正常数据,将各种入侵行为对应的检测数据定义为异常数据,提取训练数据中的一部分正常数据作为初始有标记样本集{xi},将检测数据作为初始未标记样本集{xj};(2)对当前有标记和未标记样本实施模糊C均值聚类,得到初始聚类中心M={m+,m-},其中m+是检测数据中正常类样本的初始聚类中心,m-是检测数据中异常类样本的初始聚类中心,正常类包含检测数据中的正常数据,异常类包含检测数据中的异常数据;(3)基于初始聚类中心M,对当前有标记和未标记样本再次实施模糊C均值聚类,得到聚类中心其中是正常类样本的聚类中心,是异常类样本的聚类中心,并将当前所有未标记样本到各聚类中心的隶属度集合记作U={ucj|j∈(1,2,...,u),c∈(+,-)},其中ucj是第j个未标记样本到标记为c的聚类中心的隶属度,u是当前未标记样本集的样本数目;(4)依据得到的隶属度集合U,从当前未标记样本集{xj}中选取聚类标记为正且对应隶属度最大的H个样本进行标记,即H=p×N+,将当前有标记样本集和未标记样本集分别聚类更新为式中N+是当前未标记样本集中聚类标记为正的样本数目,p是从未标记样本中选取出并进行标记的比例;(5)对上述聚类更新后的数据集进行基于支撑矢量域描述SVDD的自训练;(6)从聚类更新后的未标记样本集中选取判别函数值最大的H*个样本进行标记,即将当前有标记样本集和未标记样本集分别自训练更新为式中是聚类更新后的未标记样本集中预测标记为正的样本数目,p是从未标记样本中选取出并进行标记的比例;(7)对上述自训练更新后的数据集进行基于支撑矢量域描述SVDD的分类;(8)利用上述基于支撑矢量域描述SVDD的检测数据分类结果,统计此次入侵检测的检测率和虚警率,并计算相应几何均值Gm;(9)根据获得的几何均值是否达到最优作为终止条件,若满足则停止迭代,返回步骤(8),输出本次入侵检测的结果,否则返回步骤(2),直到满足终止条件为止。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于西安电子科技大学,未经西安电子科技大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/patent/201010530891.3/,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top