[发明专利]一种日志流异常检测的方法及系统有效
申请号: | 201710607485.4 | 申请日: | 2017-07-24 |
公开(公告)号: | CN107154950B | 公开(公告)日: | 2021-05-04 |
发明(设计)人: | 梁玉;陈瑞钦;王大伟;古亮 | 申请(专利权)人: | 深信服科技股份有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 深圳市深佳知识产权代理事务所(普通合伙) 44285 | 代理人: | 王仲凯 |
地址: | 518055 广东省深圳市南*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 日志 异常 检测 方法 系统 | ||
本申请公开了一种日志流异常检测的方法,所述方法包括:利用检测模型对待检日志流进行异常检测,并根据检测结果判断所述待检日志流是否存在异常;其中,所述检测模型为通过根据训练日志流按照异常检测算法训练初始模型得到;若所述待检日志流存在所述异常,则判断所述异常是否为已知威胁;若所述异常不是所述已知威胁,则根据接收的异常复检信息更新所述检测模型;该方法对日志流中的异常进行识别并对新的异常进行自主学习,既可以识别已知威胁,也能够学习未知事件,提升了网络环境的安全性;本申请还公开了一种日志流异常检测的系统,具有以上有益效果。
技术领域
本发明涉及网络安全领域,特别涉及一种日志流异常检测的方法及系统。
背景技术
在科技迅猛发展的今天,保证网络的安全已经成为互联网技术发展的前提,若网络安全出现问题,会对某些企业造成难以想象的打击,因此网络安全成为各种互联网技术的重中之重。
随着数据处理、分析能力的提升,以及机器学习等人工智能技术的成熟,解决网络安全问题的技术层出不穷,但是在技术层面上来,这些技术的原理基本相同。现有技术在网络安全领域中通过对各类日志流分析,进行异常发现、安全检测,进而保护网络安全,但是由于攻击方式、攻击手法具有多样性、不可预测性,签名、特征、规则等基于先验知识检测手法难以应对新的异常。
因此,如何对日志流中的异常进行识别并对新的异常进行自主学习,是本领域技术人员目前需要解决的技术问题。
发明内容
本申请的目的是提供一种日志流异常检测的方法及系统,能够在验证数据完整性的过程中保证数据安全。
为解决上述技术问题,本申请提供一种日志流异常检测的方法及系统,该方法包括:
利用检测模型对待检日志流进行异常检测,并根据检测结果判断所述待检日志流是否存在异常;其中,所述检测模型为通过根据训练日志流按照异常检测算法训练初始模型得到;
若所述待检日志流存在所述异常,则判断所述异常是否为已知威胁;
若所述异常不是所述已知威胁,则根据接收的异常复检信息更新所述检测模型。
可选的,所述检测模型为通过根据训练日志流按照异常检测算法训练初始模型得到包括:
获取并初始化所述训练日志流,生成与应用相关的静态统计数据;
提取所述静态统计数据的特征,并将所述特征输入所述初始模型;
根据所述特征与所述异常检测算法对所述初始模型进行训练,生成所述检测模型;其中,所述检测模型中存有基于所述训练日志流构建的安全场景。
可选的,所述利用检测模型对待检日志流进行异常检测,并根据检测结果判断所述待检日志流是否存在异常包括:
获取所述待检日志流,并对所述待检日志流采样及切片,获得待检日志流片段;
将所述待检日志流片段输入所述检测模型,检测所述待检日志流片段是否存在所述异常。
可选的,若所述待检日志流存在所述异常,则判断所述异常是否为已知威胁包括:
若所述待检日志流存在所述异常,则根据所述安全场景判断所述异常是否为已知威胁。
可选的,若所述异常不是所述已知威胁,则根据接收的异常复检信息更新所述检测模型包括:
若所述异常不是所述已知威胁,则上报所述异常至云端;
当收到所述云端返回的异常复检信息后,根据所述异常复检信息更新所述静态统计数据;
根据更新后的所述静态统计数据更新所述检测模型。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于深信服科技股份有限公司,未经深信服科技股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201710607485.4/2.html,转载请声明来源钻瓜专利网。