[发明专利]一种异常网络访问检测方法、装置、存储介质及终端在审
申请号: | 202011141975.8 | 申请日: | 2020-10-22 |
公开(公告)号: | CN112543176A | 公开(公告)日: | 2021-03-23 |
发明(设计)人: | 赵志伟 | 申请(专利权)人: | 新华三信息安全技术有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/26;H04L12/24 |
代理公司: | 北京辰权知识产权代理有限公司 11619 | 代理人: | 刘广达 |
地址: | 230001 安徽省合肥市高新区*** | 国省代码: | 安徽;34 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 异常 网络 访问 检测 方法 装置 存储 介质 终端 | ||
1.一种异常网络访问检测方法,应用于用户终端,其特征在于,所述方法包括:
从交换机的端口镜像产生的数据流量中实时获取流量报文;
接收流量会话日志,所述流量会话日志为流量探针对所述流量报文进行预处理后所生成;
将所述流量会话日志输入预先训练的异常网络访问检测模型中,生成异常网络分类结果;
基于所述异常网络分类结果确定是否出现异常网络访问。
2.根据权利要求1所述的方法,其特征在于,所述预先训练的异常网络访问检测模型的训练过程,包括:
从知识库中采集训练数据;
创建异常网络访问检测模型,将所述训练数据输入所述异常网络访问检测模型中进行训练,训练结束后生成训练后的异常网络访问检测模型;
将所述训练后的异常网络访问检测模型确定为预先训练的异常网络访问检测模型。
3.根据权利要求2所述的方法,其特征在于,所述知识库的生成过程,包括:
获取异常网络访问产生的历史流量报文;
对所述历史流量报文进行预处理,生成历史流量会话日志;
从所述历史流量会话日志中提取预设时间段内的历史流量会话日志;
通过所述预设时间段内的历史流量会话日志进行特征学习后生成知识库。
4.根据权利要求1所述的方法,其特征在于,所述基于所述异常网络分类结果确定是否出现异常网络访问,包括:
获取所述异常网络分类结果中各异常网络对应的分值;其中,所述分值为所述预先训练的异常网络访问检测模型处理后所生成;
根据所述各异常网络对应的分值确定是否出现异常网络访问。
5.根据权利要求4所述的方法,其特征在于,所述根据所述各异常网络对应的分值确定是否出现异常网络访问,包括:
当所述各异常网络对应的分值大于等于预设阈值时,确定出现异常网络访问;以及
当所述各异常网络对应的分值小于预设阈值时,确定无异常网络访问。
6.根据权利要求1所述的方法,其特征在于,所述基于所述异常网络分类结果确定是否出现异常网络访问之后,还包括:
当出现异常网络访问时,获取所述异常网络访问的IP地址;
基于所述IP地址从网络运营商的数据库匹配所述IP地址对应的开户信息;
根据所述开户信息确定出所述异常网络访问的物理位置信息,并发送至预警服务器。
7.根据权利要求3所述的方法,其特征在于,所述流量探针对所述流量报文进行预处理具体为采用流量探针对所述流量报文进行拆分和重组。
8.一种异常网络访问检测装置,应用于用户终端,其特征在于,所述装置包括:
报文获取模块,用于从交换机的端口镜像产生的数据流量中实时获取流量报文;
日志接收模块,用于接收流量会话日志,所述流量会话日志为流量探针对所述流量报文进行预处理后所生成;
分类结果生成模块,用于将所述流量会话日志输入预先训练的异常网络访问检测模型中,生成异常网络分类结果;
异常网络访问确定模块,用于基于所述异常网络分类结果确定是否出现异常网络访问。
9.一种计算机存储介质,其特征在于,所述计算机存储介质存储有多条指令,所述指令适于由处理器加载并执行如权利要求1~7任意一项的方法步骤。
10.一种终端,其特征在于,包括:处理器和存储器;其中,所述存储器存储有计算机程序,所述计算机程序适于由所述处理器加载并执行如权利要求1~7任意一项的方法步骤。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于新华三信息安全技术有限公司,未经新华三信息安全技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202011141975.8/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种化工原料储存桶
- 下一篇:一种收割机用筛网制造的压模装置及其使用方法