[发明专利]一种通过聚类分析文件异常操作行为的方法、系统及终端在审
| 申请号: | 201810448874.1 | 申请日: | 2018-05-11 |
| 公开(公告)号: | CN108717510A | 公开(公告)日: | 2018-10-30 |
| 发明(设计)人: | 郭景楠;王建磊;何华荣;王志 | 申请(专利权)人: | 深圳市联软科技股份有限公司 |
| 主分类号: | G06F21/55 | 分类号: | G06F21/55 |
| 代理公司: | 北京酷爱智慧知识产权代理有限公司 11514 | 代理人: | 占丽君 |
| 地址: | 518000 广东省深圳市南山区高新中*** | 国省代码: | 广东;44 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 操作行为数据 聚类分析 异常操作 终端 文件操作行为 信息安全技术 操作行为 聚类模型 异常指数 自动性 监测 分析 | ||
1.一种通过聚类分析文件异常操作行为的方法,其特征在于,包括以下步骤:
获取对文件进行操作的当前操作行为数据;
将当前操作行为数据输入聚类模型进行分析,得到操作行为是否异常的分析结果,若为异常则计算综合异常指数。
2.根据权利要求1所述的一种通过聚类分析文件异常操作行为的方法,其特征在于,所述将当前操作行为数据输入聚类模型进行分析,得到操作行为是否异常的分析结果,若为异常则计算综合异常指数,具体为:
将当前操作行为数据输入单聚类模型,得到操作行为是否异常的分析结果,若为异常则得到单异常指数;
将当前操作行为数据输入群聚类模型,得到操作行为是否异常的分析结果,若为异常则得到群异常指数;
根据单异常指数和群异常指数,通过加权计算公式计算综合异常指数。
3.根据权利要求2所述的一种通过聚类分析文件异常操作行为的方法,其特征在于,所述单聚类模型的建立方法如下:
收集单台终端上对文件进行操作的历史操作行为数据;
对历史操作行为数据进行数据标准化预处理,得到单台终端的样本数据,计算样本数据的单距离矩阵;
根据单距离矩阵,利用层次聚类方法对样本数据进行聚类;
得到聚类结果:每个单类的单类中心和单类半径。
4.根据权利要求3所述的一种通过聚类分析文件异常操作行为的方法,其特征在于,所述群聚类模型的建立方法如下:
采用皮尔逊相关系数,根据若干单台终端的若干样本数据,计算群体终端之间的群距离矩阵;
根据群距离矩阵,利用层次聚类方法对若干样本数据进行聚类;
得到聚类结果:每个群类的群类中心和群类半径。
5.根据权利要求4所述的一种通过聚类分析文件异常操作行为的方法,其特征在于,所述将当前操作行为数据输入单聚类模型,得到操作行为是否异常的分析结果,若为异常则得到单异常指数,具体为:
将当前操作行为数据输入单聚类模型,找出离当前操作行为数据最近的单类中心,并计算当前操作行为数据与单类中心的距离H1;
若距离H1小于等于单类中心对应的单类半径,则判定当前的操作行为正常;
若距离H1大于单类中心对应的单类半径,则判定当前的操作行为异常,并根据距离H1和单类半径计算超出的单异常指数。
6.根据权利要求5所述的一种通过聚类分析文件异常操作行为的方法,其特征在于,所述将当前操作行为数据输入群聚类模型,得到操作行为是否异常的分析结果,若为异常则得到群异常指数,具体为:
将当前操作行为数据输入群聚类模型,找出离当前操作行为数据最近的群类中心,并计算当前操作行为数据与群类中心的距离H2;
若距离H2小于等于群类中心对应的群类半径,则判定当前的操作行为正常;
若距离H2大于群类中心对应的群类半径,则判定当前的操作行为异常,并根据距离H2和群类半径计算超出的群异常指数。
7.根据权利要求6所述的一种通过聚类分析文件异常操作行为的方法,其特征在于,所述加权计算公式如下:
result=a*score_single+(1-a)*score_community;
其中,a为指数系数,score_single为单异常指数,score_community为群异常指数。
8.根据权利要求6所述的一种通过聚类分析文件异常操作行为的方法,其特征在于,所述单聚类模型和群聚类模型的建立方法均包括模型修正的步骤,所述模型修正的步骤具体为:
将做了标记的修正样本数据输入模型,若模型识别的结果与标记不同,将相应更新距修正样本数据最近的类中心和类半径。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于深圳市联软科技股份有限公司,未经深圳市联软科技股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201810448874.1/1.html,转载请声明来源钻瓜专利网。





