[发明专利]一种终端安全检测分析方法、装置、设备及可读存储介质有效
| 申请号: | 202011455189.5 | 申请日: | 2020-12-10 |
| 公开(公告)号: | CN112671724B | 公开(公告)日: | 2023-06-30 |
| 发明(设计)人: | 张崇超;王晖南;刘伟;刘佳易;赵莉;梁晓斌;岑炜;韩思雨;胡宇宣;许进;王昱瑾;陈力波;高强;杨兆忠 | 申请(专利权)人: | 国网思极网安科技(北京)有限公司;国网山西省电力公司营销服务中心;国网信息通信产业集团有限公司;国家电网有限公司 |
| 主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L43/10;H04L41/14 |
| 代理公司: | 北京风雅颂专利代理有限公司 11403 | 代理人: | 李翔 |
| 地址: | 102209 北京市昌平区*** | 国省代码: | 北京;11 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 一种 终端 安全 检测 分析 方法 装置 设备 可读 存储 介质 | ||
1.一种终端安全检测分析方法,其特征在于,包括:
对终端的身份信息特征进行验证;
若所述终端的身份信息未通过验证,则判定所述终端为恶意终端;
若所述终端的身份信息通过验证,则对所述终端的传输流量进行检测;
其中,对所述终端的传输流量进行检测,包括:
判断所述传输流量是否符合预设白名单库流量;
若所述传输流量符合预设白名单库流量,则判定所述传输流量为正常;
若所述传输流量不符合预设白名单库流量,则提取所述传输流量的流量特征;
判断所述流量特征是否符合预设异常检测库特征;
其中,判断所述流量特征是否符合预设异常检测库特征,包括:将流量定义为正向流量包序列和反向流量包序列;计算在预设的固定的时间段内所述正向流量包序列和所述反向流量包序列的时间序列的流量特征,并使用傅里叶变换,将所述时间序列的流量特征从时序信息转变为频域信息,并选择前预设数量个值作为网络流秩序的基本特征样本,并将所述基本特征样本输入多层堆栈自编码网络模型,将堆栈自编码网络模型倒数第二个隐藏层作为输出向量;通过机器训练对所述输出向量进行异常检测特征提取,得到所述异常检测库;通过比对所述传输流量的流量特征和所述异常检测库的特征,确定所述流量特征是否符合预设异常检测库特征;
若所述流量特征不符合所述预设异常检测库特征,则判定所述传输流量为正常;
若所述流量特征符合所述预设异常检测库特征,则判定所述传输流量存在异常;
若检测到所述终端的传输流量存在异常,则判定所述终端为恶意终端;
若所述终端的传输流量正常,则对所述终端的业务流量进行检测;
若检测到所述终端的业务流量存在异常,则判定所述终端为恶意终端;
若所述终端的业务流量正常,则判定所述终端为安全终端;
其中,对所述终端的业务流量进行检测,包括:获取所述业务流量中的业务协议关键字的内容特征码与频度特征码表,并提取所述内容特征码与所述频度特征码表中的流量关键字段;判断所述流量关键字段是否符合预设关键字段;若所述流量关键字段不符合所述预设关键字段,则判定所述业务流量存在异常;若所述流量关键字段符合所述预设关键字段,则判定所述业务流量正常;
获取所述终端的行为画像信息;
判断所述行为画像信息是否满足预设检测画像信息;
若所述行为画像信息满足所述预设检测画像信息,则判定所述终端为恶意终端;
若所述行为画像信息不满足所述预设检测画像信息,则判定所述终端为恶意终端,则判定所述终端为安全终端。
2.根据权利要求1所述的终端安全检测分析方法,其特征在于,判定所述终端为恶意终端后,还包括:
切断所述终端的网络连接。
3.根据权利要求1所述的终端安全检测分析方法,其特征在于,所述终端的身份信息,包括:
所述终端的名称、类型、登入口令、资产编号、位置信息、认证方式、硬件通信接口、组件编号、请求访问范围。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国网思极网安科技(北京)有限公司;国网山西省电力公司营销服务中心;国网信息通信产业集团有限公司;国家电网有限公司,未经国网思极网安科技(北京)有限公司;国网山西省电力公司营销服务中心;国网信息通信产业集团有限公司;国家电网有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202011455189.5/1.html,转载请声明来源钻瓜专利网。





