一种网络设备行为分析方法及系统的制作方法

xiaoxiao2020-10-23  12

一种网络设备行为分析方法及系统的制作方法
【技术领域】
[0001] 本发明涉及信息网络安全领域,尤其涉及一种网络设备行为分析方法及系统。
【背景技术】
[0002] 随着网络与信息技术的发展,网络正逐步改变人类的生活和工作方式,并对社会 的各行各业产生了巨大深远的影响。保证网络的信息安全,更有效地检测和防御网络面临 的安全问题,已成为各方关注的重点。尤其是在工业控制等领域,网络安全问题更加凸显。 传统解决方案注重对单个数据包的分析,只能对攻击方式本身提供防范和监测,而对于利 用零日漏洞以及其他未知攻击手段缺乏应对方案。
[0003] 从用户的角度出发,一切攻击方式所带来的危害不是攻击本身,而是被攻击网络 设备行为异常,例如把系统信息泄露给攻击者,设备停止响应,设备执行异常操作等等。本 发明采用与现有技术完全不同的应对措施,基于机器学习的原理,通过收集到设备正常状 态下的数据包,为被监测设备建立行为模型,从根源上监测网络设备的行为特征,并在发现 异常时提供报警信息。
[0004] 本发明还可以应用到其他方面,例如监测设备异常状态,监测用户误操作等。例如 攻击者利用零日漏洞取得设备A的控制权,控制A停止向B发送信息。传统安全解决方案 无法检测此类"不作为"的异常。本方法利用机器学习技术,会为A建立行为模型。当A受 到攻击停止向B发送消息时,本方法使用行为模型即可发现A的行为异常并产生报警。用 户收到报警后检查A,发现A受到攻击。

【发明内容】

[0005] 针对现有技术中存在的问题,本发明所提出的应对措施的目的在于提供网络中设 备受到未知攻击手段的安全威胁时采取的防范和监测方法,同时也可以应用该方法实时有 效地监测设备异常状态、用户误操作等。
[0006] 为实现上述目的,本发明提供了一种网络设备行为分析方法及系统,其技术方案 如下:
[0007] -种网络设备行为分析方法,包括为网络设备建立行为模型以及应用行为模型监 测设备异常行为;其中,为网络设备建立行为模型的步骤为:步骤al,收集并记录一个或多 个时间段内正常状态下的用户设备收到和/或发送的数据包;步骤a2,将所述数据包信息 量化为包括一个或多个属性的特征值;步骤a3,利用所述特征值建立用户设备行为模型。 应用行为模型监测设备异常行为的步骤为:步骤bl,收集一个或多个时间段内与设备相关 的数据包;步骤b2,将数据包量化为包括一个或多个属性的特征值;步骤b3,通过将所述设 备的特征值与行为模型对比,验证设备是否行为异常;步骤b4,如步骤b3中验证结果为异 常,则向用户提出警告。
[0008] 进一步地,步骤al中所述正常状态为一个或多个时间段内用户认可的设备行为;
[0009] 进一步地,步骤a3中用户设备行为模型的建立使用机器学习的方法;
[0010] 进一步地,机器学习方法可以基于训练数据的统计信息、基于机器学习算法或者 基于异常检查技术等;
[0011] 进一步地,特征值包括数据包总数、相通讯节点数、每个节点通讯量分布、数据包 协议总数以及使用的协议;
[0012] 进一步地,设备行为异常指基于多个数据包的设备行为偏离正常状态;
[0013] 一种网络设备行为分析系统,包括行为分析引擎、数据存储设备、数据采集设备; 数据存储设备能够与行为分析引擎进行数据交换,数据采集设备与数据存储设备连通并向 数据存储设备提供用户设备的网络数据;
[0014] 进一步地,用户设备为网络服务器、工作站、可编程控制器中的一种或几种。
[0015] 本发明所取得的有益效果为:
[0016] 使用收集的网络数据建立用户设备行为模型并应用该行为模型监测用户设备的 行为异常,从而克服了现有技术中只能对攻击方式本身提供防范和监测的不足,同时提供 了针对现有技术无法检测的包括用户设备"不作为"等行为异常的监测与报警。
【附图说明】
[0017] 图1为本发明的网络设备行为分析系统及其应用的示意图;
[0018] 图2为建立网络设备行为模型的流程图;
[0019] 图3为应用网络设备行为模型的流程图。
【具体实施方式】
[0020] 如图1所示,数据存储设备2能够与行为分析引擎1进行数据交换,数据采集设备 4与数据存储设备2连通并向数据存储设备2提供用户设备A的网络数据。用户设备B向 数据存储设备2直接提供自身的网络数据,交换机3保证所有的用户设备的通信。本发明 的网络设备行为分析方法分为以下两个阶段:
[0021] 1.建立行为模型
[0022] 如图2所示的为网络设备建立行为模型的过程中,数据采集设备4以及用户设备B 收集用户设备A和B处于正常工作状态下的一段时间内收到和/或发送的数据包。分析引 擎1将收集到的数据包量化为包含了多个属性的特征值,特征值包括但不限于以下信息: 数据包总数、相通讯节点数、每个节点通讯量分布、数据包协议总数以及使用的协议。
[0023] 这些特征值可以基于在一段时间,例如每小时内收集到的数据包。如果想建立时 间相关的行为模型,例如为生产运行周期不同的阶段建立不同的模型,则基于多个周期相 同阶段内收到的数据包。例如,生成周期为一周,则收集多个周一的数据包,周二的数据 包,以此类推。特征值计算方法由F(Datai) = 实现:F为特征值计算算法;Datai为与设 备i相关的数据包A为生成的特征值列表。所述设备i为网络中的任意用户设备。其中 每个设备,或每类设备所收集到的特征值如表1所示:
[0024] 表1设备收集的特征值列表
[0025]
[0026] _行特征值表示了用户设备^正常工作时某个时段应有的状态。在收集1T大量此类 信息后,行为分析引擎1才可能对设备正常工作状态有全面了解。例如表1中,有关设备的 数据包总数可以在一定范围内浮动,但HTTP,FTP的比例基本保持不变。
[0027] 通过机器学习的方法,以收集到的特征值为训练数据,通过行为分析引擎1训练 行为模型。模型建立方法由L(Ti) =Mi实现:L为机器学习算法A为设备i的特征值列 表鷓为设备i的行为模型。对不同类型的数据可能使用不同的机器学习算法,例如:基于 训练数据生成的统计信息模型,其判断特征值所在范围必须在平均值正负三个标准差之内 (如表2所示)。其可以应用的算法包括:单类分类算法(one-classclassification)、支 持向量机(SVM)等,以及基于异常检查技术(outlierdetection)。
[0028] 表2特征值取值范围表
[0029]
[0030]数据存储设备2记录所建立的行为模型,其中包括建立行为模型所用的特征值、 机器学习算法及机器学习算法中所使用的参数,以保证行为模型可以重建,并且在必要时 可以修改或升级。
[0031] 2.应用行为模型
[0032] 如图3所示的行为模型应用过程中,首先由数据采集设备4和用户设备B收集用 户设备在一段时间内收到和/或发送的数据包。这些数据包可能包含一些不正常的数据 包,例如黑客攻击包,黑客操控下泄露信息的数据包,设备故障发出的数据包等。将收集到 的数据包量化为包含了多个属性的特征值。例如在某个时段内,用户设备数据包的特征值 如表3所示:
[0033] 表3 -个时段内用户设备特征值表
[0034]
[0035]取得设备特征值后,行为分析引擎通过行为模型验证设备是否工作正常。例如,表 3显示了设备在某时段的网络行为特征值。对比表3和表2即可发现,在17时-18时,系统 未发现行为异常。但是这并不能完全证明系统没有被入侵。当入侵者没有发出异常指令, 或者异常指令不会对设备行为产生显著影响时,行为模型不能监测到设备行为异常。当黑 客通过某种未知手段取得设备的控制权后,试图做出有害行为时。设备的行为往往偏离正 常的状态。例如黑客利用FTP向外部发送机密信息。设备会发出较多的FTP数据包,如表 4所示:
[0036]表4 一个时段内用户设备异常特征值表
[0037]
[0038]当旮为分析引"发现设备行^异常时,则i向用户提i警告,并给出^里由。例如, 不正常的HTTP/FTP比例,FTP数据包过多,潜在非法文件传输。
[0039]以上所述实施例仅表达了本发明的实施方式,其描述较为具体和详细,但并不能 因此而理解为对本发明专利范围的限制。应当指出的是,对于本领域的普通技术人员来说, 在不脱离本发明构思的前提下,还可以做出若干变形和改进,这些都属于本发明的保护范 围。因此,本发明专利的保护范围应以所附权利要求为准。
【主权项】
1. 一种网络设备行为分析方法,其特征在于,包括为网络设备建立行为模型以及应用 行为模型监测设备异常行为; 其中,为网络设备建立行为模型的步骤如下: 步骤al :收集并记录一个或多个时间段内正常状态下的用户设备收到和/或发送的数 据包; 步骤a2 :将所述数据包信息量化为包括一个或多个属性的特征值; 步骤a3 :利用所述特征值建立用户设备行为模型; 应用行为模型监测设备异常行为的步骤如下: 步骤bl :收集一个或多个时间段内与设备相关的数据包; 步骤b2 :将数据包量化为包括一个或多个属性的特征值; 步骤b3 :通过将所述设备的特征值与行为模型对比,验证设备是否行为异常; 步骤b4 :如步骤b3中验证结果为异常,则向用户提出警告。2. 如权利要求1所述的网络设备行为分析方法,其特征在于,步骤al中所述正常状态 为一个或多个时间段内用户认可的设备行为。3. 如权利要求1所述的网络设备行为分析方法,其特征在于,步骤a3中用户设备行为 模型的建立使用机器学习的方法。4. 如权利要求3所述的网络设备行为分析方法,其特征在于,所述机器学习方法可以 基于训练数据的统计信息、基于机器学习算法或者基于异常检查技术。5. 如权利要求1所述的网络设备行为分析方法,其特征在于,所述特征值包括数据包 总数、相通讯节点数、每个节点通讯量分布、数据包协议总数以及使用的协议。6. 如权利要求1所述的网络设备行为分析方法,其特征在于,所述设备行为异常指基 于多个数据包的设备行为偏离正常状态。7. -种使用权利要求1-6的任意一项所述方法的网络设备行为分析系统,其特征在 于,包括行为分析引擎、数据存储设备、数据采集设备;数据存储设备能够与行为分析引擎 进行数据交换,数据采集设备与数据存储设备连通并向数据存储设备提供用户设备的网络 数据。8. 如权利要求7所述的网络设备行为分析系统,其特征在于,所述用户设备为网络服 务器、工作站、可编程控制器中的一种或几种。
【专利摘要】本发明提供了一种网络设备行为分析方法及系统,包括为网络设备建立行为模型以及应用行为模型监测设备异常行为。其中,为网络设备建立行为模型的步骤为使用数据采集设备收集并记录一个或多个时间段内正常状态下的用户设备收到和/或发送的数据包;使用行为分析引擎将数据包信息量化为包括一个或多个属性的特征值,并利用所述特征值建立用户设备行为模型。应用行为模型监测设备异常行为的步骤为:由数据采集设备收集一个或多个时间段内与设备相关的数据包;通过行为分析引擎将数据包量化为包括一个或多个属性的特征值,并将所述设备的特征值与行为模型对比来验证设备是否行为异常;如验证结果为异常,则向用户提出警告。
【IPC分类】H04L29/06, H04L12/24
【公开号】CN104883346
【申请号】CN201410508492
【发明人】孙一桉, 李凯斌
【申请人】北京匡恩网络科技有限责任公司
【公开日】2015年9月2日
【申请日】2014年9月28日
转载请注明原文地址:https://www.famiwei.com/read-8136231.html

最新回复(0)