[发明专利]一种电力监控系统网络安全客体异常行为分析方法及系统在审
申请号: | 202211101095.7 | 申请日: | 2022-09-09 |
公开(公告)号: | CN115499185A | 公开(公告)日: | 2022-12-20 |
发明(设计)人: | 王治华;俞建业;陈雪鸿;肖飞;朱世顺;刘苇;祁龙云;吕小亮;孙连文;闫珺;杨康乐;张鸿鹏;霍洪强;金明辉;李向南;徐志超 | 申请(专利权)人: | 国网电力科学研究院有限公司;南京南瑞信息通信科技有限公司;国网上海市电力公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40;G06N3/04;G06N3/08 |
代理公司: | 南京纵横知识产权代理有限公司 32224 | 代理人: | 王丽霞 |
地址: | 211106 江苏省南*** | 国省代码: | 江苏;32 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 电力 监控 系统 网络安全 客体 异常 行为 分析 方法 | ||
1.一种电力监控系统网络安全客体异常行为分析方法,其特征在于,包括:
采集电力监控系统网络安全客体数据;
对采集的数据进行预处理;
将预处理后的数据输入训练好的LSTM模型中,输出异常行为数据;
将所述异常行为数据与电力监控系统网络拓扑图进行关联匹配,形成知识图谱。
2.根据权利要求1所述的一种电力监控系统网络安全客体异常行为分析方法,其特征在于,所述电力监控系统网络安全客体数据,包括:电力监控系统网络安全客体的网络属性数据、资产信息以及在运行和监控过程中产生的数据;所述在运行和监控过程中产生的数据包括正常数据、日志数据、系统信息、异常行为数据和告警信息。
3.根据权利要求2所述的一种电力监控系统网络安全客体异常行为分析方法,其特征在于,所述网络属性数据包括网络流量协议类型、网络连接状态、网络服务类型和端口;所述资产信息包括主机属性数据和DNS数据;所述异常行为数据和告警信息,包括但不限于:DoS攻击、探测攻击、远程非法访问和越权访问。
4.根据权利要求1所述的一种电力监控系统网络安全客体异常行为分析方法,其特征在于,所述对采集的数据进行预处理,包括:
清洗错误数据和无用的数据;
将清洗后的数据进行数值化操作;
将经过数值化的数据进行归一化和标准化处理。
5.根据权利要求4所述的一种电力监控系统网络安全客体异常行为分析方法,其特征在于,根据下式对经过数值化的数据进行标准化处理,使得处理后的数据满足均值为0、标准差为1的正态分布:
其中,X为当前电力监控系统网络安全客体采集到的经过数值化的数据,μ为当前电力监控系统网络安全客体采集到的经过数值化的数据的均值,σ为当前电力监控系统网络安全客体采集到的经过数值化的数据的标准差;X*为经过标准化处理后的数据。
6.根据权利要求1所述的一种电力监控系统网络安全客体异常行为分析方法,其特征在于,所述LSTM模型的隐藏层单元包括输入门、输出门和遗忘门,
将输入数据xt与前一时刻隐藏层的输出数据ht-1共同作用于遗忘门,由遗忘门选择需要遗忘的数据,得到遗忘门值ft;
将输入数据xt以及前一时刻隐藏层的输出数据ht-1输入输入门,由输入门选择需要记忆的数据,得到输入门值it和临时细胞状态
根据输入门值it、遗忘门值ft和临时细胞状态计算当前时刻细胞状态Ct;
将输入数据xt、前一时刻隐藏层的输出数据ht-1以及当前时刻细胞状态Ct共同作用于输出门,得到当前时刻隐藏层状态ht。
7.根据权利要求6所述的一种电力监控系统网络安全客体异常行为分析方法,其特征在于,所述遗忘门值ft的计算公式如下:
其中,σ为门数量,Wf,bf为隐藏元维数,为前一时刻输出门值与tanh乘积结果,保证输入的值在-1~1之间;
输入门值it和临时细胞状态的计算公式如下:
其中,Wi、WC和bi、bC为隐藏元维数;
当前时刻细胞状态Ct计算公式如下:
其中,Ct-1为前一时刻细胞状态;
当前时刻隐藏层状态ht计算公式如下:
其中,ot为输出门值,Wo,bo为隐藏层维数。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国网电力科学研究院有限公司;南京南瑞信息通信科技有限公司;国网上海市电力公司,未经国网电力科学研究院有限公司;南京南瑞信息通信科技有限公司;国网上海市电力公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202211101095.7/1.html,转载请声明来源钻瓜专利网。