[发明专利]一种通过聚类分析文件异常操作行为的方法、系统及终端在审
| 申请号: | 201810448874.1 | 申请日: | 2018-05-11 |
| 公开(公告)号: | CN108717510A | 公开(公告)日: | 2018-10-30 |
| 发明(设计)人: | 郭景楠;王建磊;何华荣;王志 | 申请(专利权)人: | 深圳市联软科技股份有限公司 |
| 主分类号: | G06F21/55 | 分类号: | G06F21/55 |
| 代理公司: | 北京酷爱智慧知识产权代理有限公司 11514 | 代理人: | 占丽君 |
| 地址: | 518000 广东省深圳市南山区高新中*** | 国省代码: | 广东;44 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 操作行为数据 聚类分析 异常操作 终端 文件操作行为 信息安全技术 操作行为 聚类模型 异常指数 自动性 监测 分析 | ||
本发明属于信息安全技术领域,具体涉及一种通过聚类分析文件异常操作行为的方法、系统及终端,包括以下步骤:获取对文件进行操作的当前操作行为数据;将当前操作行为数据输入聚类模型进行分析,得到操作行为是否异常的分析结果,若为异常则计算综合异常指数。本发明能够监测和判断文件操作行为是否异常,相比于现有技术,具有不可比拟的自动性、及时性和准确性。
技术领域
本发明属于信息安全技术领域,具体涉及一种通过聚类分析文件异常操作行为的方法、系统及终端。
背景技术
随着信息技术的发展与进步,各种资料文档通常以电子文件形式存储在各种终端或远程服务器上。对于一些敏感文件或涉密文件,为了防止没有权限的人员获取文件信息或有权限的人员进行异常操作,通常需要对文件操作行为进行监测和判断。
现有技术主要利用规则或策略来判断文件操作行为是否异常,但规则与策略并不能涵盖所有异常行为,因此现有技术比较机械,且会忽略或不能及时识别出新的异常行为。
发明内容
针对现有技术中的缺陷,本发明提供了一种通过聚类分析文件异常操作行为的方法、系统及终端,能够监测和判断文件操作行为是否异常,相比于现有技术,具有不可比拟的自动性、及时性和准确性。
第一方面,本发明提供了一种通过聚类分析文件异常操作行为的方法,包括以下步骤:
获取对文件进行操作的当前操作行为数据;
将当前操作行为数据输入聚类模型进行分析,得到操作行为是否异常的分析结果,若为异常则计算综合异常指数。
优选地,所述将当前操作行为数据输入聚类模型进行分析,得到操作行为是否异常的分析结果,若为异常则计算综合异常指数,具体为:
将当前操作行为数据输入单聚类模型,得到操作行为是否异常的分析结果,若为异常则得到单异常指数;
将当前操作行为数据输入群聚类模型,得到操作行为是否异常的分析结果,若为异常则得到群异常指数;
根据单异常指数和群异常指数,通过加权计算公式计算综合异常指数。
优选地,所述单聚类模型的建立方法如下:
收集单台终端上对文件进行操作的历史操作行为数据;
对历史操作行为数据进行数据标准化预处理,得到单台终端的样本数据,计算样本数据的单距离矩阵;
根据单距离矩阵,利用层次聚类方法对样本数据进行聚类;
得到聚类结果:每个单类的单类中心和单类半径。
优选地,所述群聚类模型的建立方法如下:
采用皮尔逊相关系数,根据若干单台终端的若干样本数据,计算群体终端之间的群距离矩阵;
根据群距离矩阵,利用层次聚类方法对若干样本数据进行聚类;
得到聚类结果:每个群类的群类中心和群类半径。
优选地,所述将当前操作行为数据输入单聚类模型,得到操作行为是否异常的分析结果,若为异常则得到单异常指数,具体为:
将当前操作行为数据输入单聚类模型,找出离当前操作行为数据最近的单类中心,并计算当前操作行为数据与单类中心的距离H1;
若距离H1小于等于单类中心对应的单类半径,则判定当前的操作行为正常;
若距离H1大于单类中心对应的单类半径,则判定当前的操作行为异常,并根据距离H1和单类半径计算超出的单异常指数。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于深圳市联软科技股份有限公司,未经深圳市联软科技股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201810448874.1/2.html,转载请声明来源钻瓜专利网。





