CN107330128A - 认证异常判断方法及装置 - Google Patents

认证异常判断方法及装置 Download PDF

Info

Publication number
CN107330128A
CN107330128A CN201710607628.1A CN201710607628A CN107330128A CN 107330128 A CN107330128 A CN 107330128A CN 201710607628 A CN201710607628 A CN 201710607628A CN 107330128 A CN107330128 A CN 107330128A
Authority
CN
China
Prior art keywords
certification
authentication data
frequent episodes
active user
similarity
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201710607628.1A
Other languages
English (en)
Other versions
CN107330128B (zh
Inventor
谈剑锋
聂文静
姜立稳
杨德光
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Shanghai Peoplenet Security Technology Co Ltd
Original Assignee
Shanghai Peoplenet Security Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Shanghai Peoplenet Security Technology Co Ltd filed Critical Shanghai Peoplenet Security Technology Co Ltd
Priority to CN201710607628.1A priority Critical patent/CN107330128B/zh
Publication of CN107330128A publication Critical patent/CN107330128A/zh
Application granted granted Critical
Publication of CN107330128B publication Critical patent/CN107330128B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/10File systems; File servers
    • G06F16/17Details of further file system functions
    • G06F16/1734Details of monitoring file system events, e.g. by the use of hooks, filter drivers, logs
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/30Information retrieval; Database structures therefor; File system structures therefor of unstructured textual data
    • G06F16/35Clustering; Classification

Abstract

本发明公开了一种认证异常判断方法及装置,其中,该认证异常判断方法,包括:获取多次正常认证产生的历史认证数据;根据多次历史认证数据得到正常认证过程中出现的频繁序列;获取当前用户的认证数据;计算当前用户的认证数据与频繁序列之间的相似度;根据相似度判断当前用户认证是否出现异常。其使用正常认证过程中产生的历史认证数据对当前用户的认证是否出现异常进行判断,快速锁定认证异常操作,无需额外增加硬件,也无需改变用户的认证过程中的操作步骤,大大提升了用户体验,同时提高了异常判断的准确率。

Description

认证异常判断方法及装置
技术领域
本发明涉及通信技术领域,尤其涉及一种认证异常判断方法及装置。
背景技术
随着科学技术的发展,互联网技术给人们的生产和生活都带来了极大了的便利。然而,在现实生活中,人们做任何一件事都存在风险,只是事情不同面对的风险大小不同而已,因而做一件事情之前,往往都需要对其进行风险控制。例如,针对一种新品种,在决定生产该新产品之前,对其能够带来收益进行风险控制。又如,进行数据传输之前,对数据传输过程中的安全性能进行风险控制等。
目前,风控技术主要从大数据的角度结合风控模型来识别异常用户,风控模型一般是采用分类、聚类等模型,效果的好处很大部分取决于如何提取业务特征,并且对数据有要求,比如:分类模型要求数据带标签,操作起来较为繁琐甚至很难实现。
发明内容
本发明的目的是提供一种认证异常判断方法及装置,有效解决现有风险控制方法操作繁琐等技术问题。
本发明提供的技术方案如下:
一种认证异常判断方法,包括:
获取多次正常认证产生的历史认证数据;
根据所述多次历史认证数据得到正常认证过程中出现的频繁序列;
获取当前用户的认证数据;
计算所述当前用户的认证数据与频繁序列之间的相似度;
根据所述相似度判断当前用户认证是否出现异常。
在本技术方案中,使用正常认证过程中产生的历史认证数据对当前用户的认证是否出现异常进行判断,快速锁定认证异常操作,无需额外增加硬件,也无需改变用户的认证过程中的操作步骤,大大提升了用户体验,同时提高了异常判断的准确率。
进一步优选地,在所述步骤根据所述多次历史认证数据得到正常认证过程中出现的频繁序列中,包括:
将所述多次历史认证数据进行划分得到单次认证数据;
将单次认证数据按照时间顺序进行排列得到一次认证操作序列;
根据各认证操作序列得到正常认证过程中出现的频繁序列。
在本技术方案中,将正常认证过程中产生的历史认证数据进行分类及排序得到单次有效认证过程中的认证操作序列,并以此得到多次认证过程中的频繁序列,便于进一步判断认证过程是否出现异常,帮助用户进行风险控制。
进一步优选地,在步骤根据各认证操作序列得到正常认证过程中出现的频繁序列中,具体为:
使用prefixspan算法挖掘各认证操作序列中的频繁序列。
在本技术方案中,将对历史认证数据进行分类、排序得到单次有效认证过程中的认证操作序列输入该prefixspan算法挖掘出认证过程中用户操作行为中的频繁序列,有效克服现有分类/聚类模型的缺点,无需其他操作,对任意具备通用性的认证过程都具备通用性。
进一步优选地,在步骤计算所述当前用户的认证数据与频繁序列之间的相似度中,包括:
按照时间顺序对当前用户的认证数据进行排列得到认证操作序列;
利用移动窗口函数,找到当前用户的认证操作序列与频繁序列中相同的元素;
根据所述相同元素的数量及当前用户的认证操作序列/频繁序列的长度得到相似度。
在本技术方案中,通过移动窗口函数计算当前用户的认证操作序列与频繁序列中相同的元素,以此根据进一步根据相似度计算公式计算出相似度,相比于现有的相似度计算方法,大大提高了准确性和可信度。
进一步优选地,在步骤根据所述相似度判断当前用户认证是否出现异常中,包括:
将相似度与预设阈值进行比对,判断其所属阈值区间;
根据所述阈值区间判断所属异常等级。
在本技术方案中,通过将计算出来的相似度与预设阈值进行比较的方法判断出当前用户认证所属的异常等级,便于用户根据判断出来的异常等级采取相应措施,减少损失。
本发明还提供了一种认证异常判断装置,包括:
处理器,用于处理各指令;及存储器,用于存储多条指令,指令适用于处理器加载并执行;多条指令中包括:
获取多次正常认证产生的历史认证数据;
根据所述多次历史认证数据得到正常认证过程中出现的频繁序列;
获取当前用户的认证数据;
计算所述当前用户的认证数据与频繁序列之间的相似度;
根据所述相似度判断当前用户认证是否出现异常。
在本技术方案中,使用正常认证过程中产生的历史认证数据对当前用户的认证是否出现异常进行判断,快速锁定认证异常操作,无需额外增加硬件,也无需改变用户的认证过程中的操作步骤,大大提升了用户体验,同时提高了异常判断的准确率。
进一步优选地,在指令根据所述多次历史认证数据得到正常认证过程中出现的频繁序列中,包括:
将所述多次历史认证数据进行划分得到单次认证数据;
将单次认证数据按照时间顺序进行排列得到一次认证操作序列;
根据各认证操作序列得到正常认证过程中出现的频繁序列。
在本技术方案中,将正常认证过程中产生的历史认证数据进行分类及排序得到单次有效认证过程中的认证操作序列,并以此得到多次认证过程中的频繁序列,便于进一步判断认证过程是否出现异常,帮助用户进行风险控制。
进一步优选地,在指令根据各认证操作序列得到正常认证过程中出现的频繁序列中,具体为:
使用prefixspan算法挖掘各认证操作序列中的频繁序列。
在本技术方案中,将对历史认证数据进行分类、排序得到单次有效认证过程中的认证操作序列输入该prefixspan算法挖掘出认证过程中用户操作行为中的频繁序列,有效克服现有分类/聚类模型的缺点,无需其他操作,对任意具备通用性的认证过程都具备通用性。
进一步优选地,在指令计算所述当前用户的认证数据与频繁序列之间的相似度中,包括:
按照时间顺序对当前用户的认证数据进行排列得到认证操作序列;
利用移动窗口函数,找到当前用户的认证操作序列与频繁序列中相同的元素;
根据所述相同元素的数量及当前用户的认证操作序列/频繁序列的长度得到相似度。
在本技术方案中,通过移动窗口函数计算当前用户的认证操作序列与频繁序列中相同的元素,以此根据进一步根据相似度计算公式计算出相似度,相比于现有的相似度计算方法,大大提高了准确性和可信度。
进一步优选地,在指令根据所述相似度判断当前用户认证是否出现异常中,包括:
将相似度与预设阈值进行比对,判断其所属阈值区间;
根据所述阈值区间判断所属异常等级。
在本技术方案中,通过将计算出来的相似度与预设阈值进行比较的方法判断出当前用户认证所属的异常等级,便于用户根据判断出来的异常等级采取相应措施,减少损失。
附图说明
下面将以明确易懂的方式,结合附图说明优选实施方式,对倒置定量气雾剂阀门的上述特性、技术特征、优点及其实现方式予以进一步说明。
图1是本发明中认证异常判断方法一种实施方式流程示意图;
图2是本发明中认证异常判断方法一种实施方式流程示意图;
图3是本发明中认证异常判断方法一种实施方式流程示意图;
图4是本发明中认证异常判断装置示意图。
附图标号说明:
100-认证异常判断装置,110-处理器,120-存储器。
具体实施方式
为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对照附图说明本发明的具体实施方式。显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图,并获得其他的实施方式。
为使图面简洁,各图中的只示意性地表示出了与本发明相关的部分,它们并不代表其作为产品的实际结构。
如图1所示为本发明提供的认证异常判断方法一种实施方式流程示意图,从图中可以看出,在该认证异常方法中包括:S10获取多次正常认证产生的历史认证数据;S20根据多次历史认证数据得到正常认证过程中出现的频繁序列;S30获取当前用户的认证数据;S40计算当前用户的认证数据与频繁序列之间的相似度;S50根据相似度判断当前用户认证是否出现异常。
在本实施方式中,由对于同一种认证来说,正常认证过程中产生的认证数据相似度非常高,异常认证过程中产生的认证数据同样有共同点,以此这里采用算法对多次正常认证过程产生的认证数据进行挖掘得到频繁序列,进而根据该频繁序列对当前认证的认证数据是否异常进行判断,快速锁定认证异常操作,大大提升了用户体验,提高了异常判断的准确率。在一实例中,采用使用prefixspan算法挖掘各认证数据中的频繁序列,在其他实例中,还可以采用其他算法,如GSP(Generalized Sequential Pattern mining algorithm)算法等,原则上来说,只要能够实现目的从多组认证数据中挖掘中频繁序列的算法,都包括在本实施方式中。
此外,使用到的历史认证数据可以为多个用户进行认证产生的认证数据,也可以为同一用户在不同时间段内进行认证产生的认证数据,或者两者都有,不做具体限定。对于历史认证数据的数据量,根据实际情况进行选定,如可以选用20次正常认证产生的认证数据,也可以选用5次、10次、30次等,原则上来说,选用的次数越多挖掘出来的频繁序列越准确,但是次数过多会加大处理器的负担,故在选用时需适量。
最后,本实施方式中提及的认证过程,可以为现有任意的认证过程,如,登录系统时对用户的身份进行认证的身份认证过程;又如,数据发送过程中,对数据进行加密传输过程中的认证过程;再入,用户支付过程中使用的认证过程等。
在一实例中,该认证过程为实用了SOTP(Strong One-time Password,加强型动态口令)密码技术的认证过程,该密码技术具体为一种多因素动态可重构的确定真实性认证技术,实现了算法与用户密钥的紧密融合,能够保证支付便捷性的同时提高安全性。在使用过程中,只需用户对SOTP插件进行申请、更新、解绑等操作,就会产生一系列的关于该插件的认证数据。之后,采用上述认证异常判断方法对认证数据进行分析锁定异常用户,在使用SOTP算法保证安全性能的同时,使用该认证异常方法进行异常评估,大大降低互联网认证的风险。
对上述实施方式进行改进得到本实施方式,如图2所示,在本实施方式中,该认证异常方法中包括:S10获取多次正常认证产生的历史认证数据;S21将多次历史认证数据进行划分得到单次认证数据;S22将单次认证数据按照时间顺序进行排列得到一次认证操作序列;S23根据各认证操作序列得到正常认证过程中出现的频繁序列;S30获取当前用户的认证数据;S40计算当前用户的认证数据与频繁序列之间的相似度;S50根据相似度判断当前用户认证是否出现异常。
在本实施方式中,由于要完成一次认证过程,通常会对APP(Application,应用程序)进行多次操作,相应地也会产生多条不同的日志记录。以此,在这里,对多次正常认证过程中产生的日志数据进行统计分析,将用户前后操作时间间隔小于一定时间,如30分钟的日志记录划分在一次会话中,并相应的将用户id改为会话id,具体在用户id后面加上日期和第几次会话得到会话id。如,用户id为13041276768,则对应的会话id为13041276768_2016_11_31_01,其中,13041276768为用户id,2016_11_31为日期,01表示第一次会话。将认证过程产生的日志信息进行分类之后,针对一次会话中的日志信息按照时间顺序进行排列得到一次认证操作序列。
在一实例中,获取SOTP插件多次认证过程中产生的交易日志信息之后对其进行分类,将不同的日志记录划分到不同的会话中;之后,在不同认证过程一次会话内按时间顺序收集SOTP插件日志信息,并称一次会话内SOTP插件日志信息记录为一次有序SOTP认证操作序列。具体,若两次认证过程中产生的交易日志信息(会话数据)如表1所示,包括13041276768和13041276769两个用户,分别于2016.11.31进行了基于SOTP技术的认证过程,其中,用户13041276768产生的SOTP插件信息的日志包括2016:11:31:12:10产生的zrauth.plugin.apply和2016:11:31:12:11产生的zrauth.plugin.apply.auth;用户13041276769产生的SOTP插件信息的日志包括2016:11:31:12:10产生的zrauth.plugin.apply和2016:11:31:12:11产生的zrauth.plugin.getdevlist,则对其根据时间先后进行排列,将一次认证过程内的操作按照时间顺序进行排列得到一次有序SOTP操作序列信息,如表2所示。
表1:会话数据
会话id 时间 SOTP插件信息的日志
13041276768_2016_11_31_01 2016:11:31:12:10 zrauth.plugin.apply
13041276768_2016_11_31_01 2016:11:31:12:11 zrauth.plugin.apply.auth
13041276769_2016_11_31_01 2016:11:31:12:10 zrauth.plugin.apply
13041276769_2016_11_31_01 2016:11:31:12:11 zrauth.plugin.getdevlist
表2:不同用户的一次有序SOTP操作序列信息
会话id 一次有序SOTP操作序列
13041276768_2016_11_31_01 zrauth.plugin.apply,zrauth.plugin.apply.auth
13041276769_2016_11_31_01 zrauth.plugin.apply,zrauth.plugin.getdevlist
由于正常的用户的一次有序SOTP操作序列很相似,而异常用户的一次有序SOTP操作序列有共同点,因此,得到多次有序SOTP操作序列信息之后,采用prefixspan算法挖掘对应的频繁序列。以下,对prefixspan算法(根据输入的序列数据集S和支持度阈值αα,输出所有满足支持度要求的频繁序列集)挖掘频繁序列的一般过程进行描述:
1)在序列数据集S中找出所有长度为1的前缀和对应的投影数据库;
2)对长度为1的前缀进行计数,将支持度低于阈值αα的前缀对应的项从数据集S删除,同时得到所有的频繁1项序列,i=1;
3)对于每个长度为i满足支持度要求的前缀进行递归挖掘;
a)找出前缀所对应的投影数据库;如果投影数据库为空,则递归返回。
b)统计对应投影数据库中各项的支持度计数;如果所有项的支持度计数都低于阈值αα,则递归返回。
c)将满足支持度计数的各个单项和当前的前缀进行合并,得到若干新的前缀。
d)令i=i+1,前缀为合并单项后的各个前缀,分别递归执行第3步。
具体,这里序列数据集S为统计得到的多次有序SOTP操作序列信息,支持度阈值αα根据实际需求进行设定,如设定为2、3等,以此得到频繁序列,便于后续进行相似度计算。
对上述实施方式进行改进得到本实施方式,如图3所示,在本实施方式中,该认证异常方法中包括:S10获取多次正常认证产生的历史认证数据;S21将多次历史认证数据进行划分得到单次认证数据;S22将单次认证数据按照时间顺序进行排列得到一次认证操作序列;S23根据各认证操作序列得到正常认证过程中出现的频繁序列;S30获取当前用户的认证数据;S41按照时间顺序对当前用户的认证数据进行排列得到认证操作序列;S42利用移动窗口函数,找到当前用户的认证操作序列与频繁序列中相同的元素;S43根据相同元素的数量及当前用户的认证操作序列/频繁序列的长度得到相似度;S50根据相似度判断当前用户认证是否出现异常。
在本实施方式中,得到多次正常认证过程的频繁序列之后,采用循环相似度计算的方法计算当前用户的认证操作序列与历史用户的频繁序列的相似度,并将其与预设阈值进行比对,判断其所属阈值区间,进而根据阈值区间判断所属异常等级。具体,相似度得分越高表示当前用户的认证操作序列与历史用户的频繁序列的相似度越大。这样就可以利用阈值和风险预估算法实时得出用户的风险得分,保证及时反映用户操作行为是否异常。
假定当前用户的认证操作序列为A,频繁序列为B,则在相似度计算过程中,首先令相似数s=0,之后利用移动窗口函数,设置窗长为1,选定较长的序列进行长度的调整,具体,若序列A和序列B中序列A的长度较长,则对序列A的长度进行调整(根据序列B的长度,在序列A末尾添加相应长度的0),之后序列B从左向右移动,当序列B中有某一元素与序列A中相同,则s+=1,并将该元素从序列B和A中筛掉,以此往复,直到找不到相同的元素结束。之后,通过以下公式对相似度得分Corr_score进行计算:
Corr_score=s/max(A.length,B.length)
其中,A.length表示序列A的长度,B.length表示序列B的长度,s表示序列A和序列B中相同元素的个数。
在一实例中,假定序列C=[a,a,v,b,b],序列D=[a,a,b,b],则采用上述方法,序列C中包含5个元素,序列D中包含4个元素,因而对序列C的长度进行调整得到C=[a,a,v,b,b,0,0,0,0],之后序列D从左向右移动,当序列D中有某一元素与序列C中相同,则s+=1,并将该元素从序列B和A中筛掉,以此往复,直到找不到相同的元素结束,统计得到s=4,之后,根据相似度计算公式计算相似度分数Corr_score=0.8,其中,max(A.length,B.length)为5。
此外,为了更准确的预测异常等级/风险等级,在进行认证异常判断之前,对判断阈值进行设定,计算得到相似度分数之后,判断其所属的阈值区间,进而确定异常等级/风险等级。如,在一实例中,设定两个阈值,分别为0.5和0.8,并配置:相似度分数小于0.5时,认证出现严重异常,提醒用户注意,风险等级高;相似度分数在0.5到0.8之间时,认证可能出现异常,体用用户注意;相似度分数大于0.8,认证正常。这样,当计算出相似度分数为0.81,则确定用户当前认证安全,不存在异常;若计算出相似度分数为0.45,则发出警告,提醒用户出现认证异常。以上仅示例性的给出阈值的取值,在其他实例中,根据实际情况对阈值进行设定,包括阈值设定的个数、数值等,这里均不作具体限定。
本发明还提供了一种认证异常判断装置,如图4所示,从图中可以看出,在该认证异常判断装置100中包括:处理器110,用于处理各指令;及存储器120,用于存储多条指令,指令适用于处理器加载并执行。
在一种实施方式中,该多条指令中包括:获取多次正常认证产生的历史认证数据;根据多次历史认证数据得到正常认证过程中出现的频繁序列;获取当前用户的认证数据;计算当前用户的认证数据与频繁序列之间的相似度;根据相似度判断当前用户认证是否出现异常。
在本实施方式中,由对于同一种认证来说,正常认证过程中产生的认证数据相似度非常高,异常认证过程中产生的认证数据同样有共同点,以此这里采用算法对多次正常认证过程产生的认证数据进行挖掘得到频繁序列,进而根据该频繁序列对当前认证的认证数据是否异常进行判断,快速锁定认证异常操作,大大提升了用户体验,提高了异常判断的准确率。在一实例中,采用使用prefixspan算法挖掘各认证数据中的频繁序列,在其他实例中,还可以采用其他算法,如GSP(Generalized Sequential Pattern mining algorithm)算法等,原则上来说,只要能够实现目的从多组认证数据中挖掘中频繁序列的算法,都包括在本实施方式中。
此外,使用到的历史认证数据可以为多个用户进行认证产生的认证数据,也可以为同一用户在不同时间段内进行认证产生的认证数据,或者两者都有,不做具体限定。对于历史认证数据的数据量,根据实际情况进行选定,如可以选用20次正常认证产生的认证数据,也可以选用5次、10次、30次等,原则上来说,选用的次数越多挖掘出来的频繁序列越准确,但是次数过多会加大处理器的负担,故在选用时需适量。
最后,本实施方式中提及的认证过程,可以为现有任意的认证过程,如,登录系统时对用户的身份进行认证的身份认证过程;又如,数据发送过程中,对数据进行加密传输过程中的认证过程;再入,用户支付过程中使用的认证过程等。
在一实例中,该认证过程为实用了SOTP(Strong One-time Password,加强型动态口令)密码技术的认证过程,该密码技术具体为一种多因素动态可重构的确定真实性认证技术,实现了算法与用户密钥的紧密融合,能够保证支付便捷性的同时提高安全性。在使用过程中,只需用户对SOTP插件进行申请、更新、解绑等操作,就会产生一系列的关于该插件的认证数据。之后,采用上述认证异常判断方法对认证数据进行分析锁定异常用户,在使用SOTP算法保证安全性能的同时,使用该认证异常方法进行异常评估,大大降低互联网认证的风险。
对上述实施方式进行改进得到本实施方式,在本实施方式中,该多条指令中包括:获取多次正常认证产生的历史认证数据;将多次历史认证数据进行划分得到单次认证数据;将单次认证数据按照时间顺序进行排列得到一次认证操作序列;根据各认证操作序列得到正常认证过程中出现的频繁序列;获取当前用户的认证数据;计算当前用户的认证数据与频繁序列之间的相似度;根据相似度判断当前用户认证是否出现异常。
在本实施方式中,由于要完成一次认证过程,通常会对APP进行多次操作,相应地也会产生多条不同的日志记录。以此,在这里,对多次正常认证过程中产生的日志数据进行统计分析,将用户前后操作时间间隔小于一定时间,如30分钟的日志记录划分在一次会话中,并相应的将用户id改为会话id,具体在用户id后面加上日期和第几次会话得到会话id。如,用户id为13041276768,则对应的会话id为13041276768_2016_11_31_01,其中,13041276768为用户id,2016_11_31为日期,01表示第一次会话。将认证过程产生的日志信息进行分类之后,针对一次会话中的日志信息按照时间顺序进行排列得到一次认证操作序列。
对上述实施方式进行改进得到本实施方式,在本实施方式中,该多条指令中包括:获取多次正常认证产生的历史认证数据;将多次历史认证数据进行划分得到单次认证数据;将单次认证数据按照时间顺序进行排列得到一次认证操作序列;根据各认证操作序列得到正常认证过程中出现的频繁序列;获取当前用户的认证数据;按照时间顺序对当前用户的认证数据进行排列得到认证操作序列;利用移动窗口函数,找到当前用户的认证操作序列与频繁序列中相同的元素;根据相同元素的数量及当前用户的认证操作序列/频繁序列的长度得到相似度;根据相似度判断当前用户认证是否出现异常。
在本实施方式中,得到多次正常认证过程的频繁序列之后,采用循环相似度计算的方法计算当前用户的认证操作序列与历史用户的频繁序列的相似度,并将其与预设阈值进行比对,判断其所属阈值区间,进而根据阈值区间判断所属异常等级。具体,相似度得分越高表示当前用户的认证操作序列与历史用户的频繁序列的相似度越大。这样就可以利用阈值和风险预估算法实时得出用户的风险得分,保证及时反映用户操作行为是否异常。
假定当前用户的认证操作序列为A,频繁序列为B,则在相似度计算过程中,首先令相似数s=0,之后利用移动窗口函数,设置窗长为1,对序列A的长度进行调整,之后序列B从左向右移动,当序列B中有某一元素与序列A中相同,则s+=1,并将该元素从序列B和A中筛掉,以此往复,直到找不到相同的元素结束。之后,通过以下公式对相似度得分Corr_score进行计算:
Corr_score=s/max(A.length,B.length)
其中,A.length表示序列A的长度,B.length表示序列B的长度,s表示序列A和序列B中相同元素的个数。
此外,为了更准确的预测异常等级/风险等级,在进行认证异常判断之前,对判断阈值进行设定,计算得到相似度分数之后,判断其所属的阈值区间,进而确定异常等级/风险等级。如,在一实例中,设定两个阈值,分别为0.5和0.8,并配置:相似度分数小于0.5时,认证出现严重异常,提醒用户注意,风险等级高;相似度分数在0.5到0.8之间时,认证可能出现异常,体用用户注意;相似度分数大于0.8,认证正常。这样,当计算出相似度分数为0.81,则确定用户当前认证安全,不存在异常;若计算出相似度分数为0.45,则发出警告,提醒用户出现认证异常。以上仅示例性的给出阈值的取值,在其他实例中,根据实际情况对阈值进行设定,包括阈值设定的个数、数值等,这里均不作具体限定。
应当说明的是,上述实施例均可根据需要自由组合。以上所述仅是本发明的优选实施方式,应当指出,对于本技术领域的普通技术人员来说,在不脱离本发明原理的前提下,还可以做出若干改进和润饰,这些改进和润饰也应视为本发明的保护范围。

Claims (10)

1.一种认证异常判断方法,其特征在于,所述认证异常判断方法中包括:
获取多次正常认证产生的历史认证数据;
根据所述多次历史认证数据得到正常认证过程中出现的频繁序列;
获取当前用户的认证数据;
计算所述当前用户的认证数据与频繁序列之间的相似度;
根据所述相似度判断当前用户认证是否出现异常。
2.如权利要求1所述的认证异常判断方法,其特征在于,在所述步骤根据所述多次历史认证数据得到正常认证过程中出现的频繁序列中,包括:
将所述多次历史认证数据进行划分得到单次认证数据;
将单次认证数据按照时间顺序进行排列得到一次认证操作序列;
根据各认证操作序列得到正常认证过程中出现的频繁序列。
3.如权利要求2所述的认证异常判断方法,其特征在于,在步骤根据各认证操作序列得到正常认证过程中出现的频繁序列中,具体为:
使用prefixspan算法挖掘各认证操作序列中的频繁序列。
4.如权利要求1或2或3所述的认证异常判断方法,其特征在于,在步骤计算所述当前用户的认证数据与频繁序列之间的相似度中,包括:
按照时间顺序对当前用户的认证数据进行排列得到认证操作序列;
利用移动窗口函数,找到当前用户的认证操作序列与频繁序列中相同的元素;
根据所述相同元素的数量及当前用户的认证操作序列/频繁序列的长度得到相似度。
5.如权利要求1或2或3所述的认证异常判断方法,其特征在于,在步骤根据所述相似度判断当前用户认证是否出现异常中,包括:
将相似度与预设阈值进行比对,判断其所属阈值区间;
根据所述阈值区间判断所属异常等级。
6.一种认证异常判断装置,其特征在于,所述认证异常判断装置中包括:
处理器,用于处理各指令;及存储器,用于存储多条指令,指令适用于处理器加载并执行;多条指令中包括:
获取多次正常认证产生的历史认证数据;
根据所述多次历史认证数据得到正常认证过程中出现的频繁序列;
获取当前用户的认证数据;
计算所述当前用户的认证数据与频繁序列之间的相似度;
根据所述相似度判断当前用户认证是否出现异常。
7.如权利要求6所述的认证异常判断装置,其特征在于,在指令根据所述多次历史认证数据得到正常认证过程中出现的频繁序列中,包括:
将所述多次历史认证数据进行划分得到单次认证数据;
将单次认证数据按照时间顺序进行排列得到一次认证操作序列;
根据各认证操作序列得到正常认证过程中出现的频繁序列。
8.如权利要求7所述的认证异常判断装置,其特征在于,在指令根据各认证操作序列得到正常认证过程中出现的频繁序列中,具体为:
使用prefixspan算法挖掘各认证操作序列中的频繁序列。
9.如权利要求6或7或8所述的认证异常判断装置,其特征在于,在指令计算所述当前用户的认证数据与频繁序列之间的相似度中,包括:
按照时间顺序对当前用户的认证数据进行排列得到认证操作序列;
利用移动窗口函数,找到当前用户的认证操作序列与频繁序列中相同的元素;
根据所述相同元素的数量及当前用户的认证操作序列/频繁序列的长度得到相似度。
10.如权利要求6或7或8所述的认证异常判断装置,其特征在于,在指令根据所述相似度判断当前用户认证是否出现异常中,包括:
将相似度与预设阈值进行比对,判断其所属阈值区间;
根据所述阈值区间判断所属异常等级。
CN201710607628.1A 2017-07-24 2017-07-24 认证异常判断方法及装置 Active CN107330128B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201710607628.1A CN107330128B (zh) 2017-07-24 2017-07-24 认证异常判断方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201710607628.1A CN107330128B (zh) 2017-07-24 2017-07-24 认证异常判断方法及装置

Publications (2)

Publication Number Publication Date
CN107330128A true CN107330128A (zh) 2017-11-07
CN107330128B CN107330128B (zh) 2020-12-08

Family

ID=60200678

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201710607628.1A Active CN107330128B (zh) 2017-07-24 2017-07-24 认证异常判断方法及装置

Country Status (1)

Country Link
CN (1) CN107330128B (zh)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108090332A (zh) * 2017-12-06 2018-05-29 国云科技股份有限公司 一种基于用户登录行为分析的风控方法
CN109344042A (zh) * 2018-08-22 2019-02-15 北京中测安华科技有限公司 异常操作行为的识别方法、装置、设备及介质
CN111277465A (zh) * 2020-01-20 2020-06-12 支付宝(杭州)信息技术有限公司 一种异常数据报文检测方法、装置及电子设备
CN115115466A (zh) * 2022-08-29 2022-09-27 中航信移动科技有限公司 一种事件请求的响应方法、存储介质及电子设备
CN116629240A (zh) * 2023-07-26 2023-08-22 深圳洁盟技术股份有限公司 一种智能矩阵式医疗清洗系统命令校验纠错方法

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103646197A (zh) * 2013-12-12 2014-03-19 中国石油大学(华东) 基于用户行为的用户可信度认证系统及方法
CN104301286A (zh) * 2013-07-15 2015-01-21 中国移动通信集团黑龙江有限公司 用户登录认证方法及装置
CN105306496A (zh) * 2015-12-02 2016-02-03 中国科学院软件研究所 用户身份检测方法和系统
CN106549957A (zh) * 2016-10-26 2017-03-29 上海众人网络安全技术有限公司 一种终端应用正版的认证方法及系统

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104301286A (zh) * 2013-07-15 2015-01-21 中国移动通信集团黑龙江有限公司 用户登录认证方法及装置
CN103646197A (zh) * 2013-12-12 2014-03-19 中国石油大学(华东) 基于用户行为的用户可信度认证系统及方法
CN105306496A (zh) * 2015-12-02 2016-02-03 中国科学院软件研究所 用户身份检测方法和系统
CN106549957A (zh) * 2016-10-26 2017-03-29 上海众人网络安全技术有限公司 一种终端应用正版的认证方法及系统

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
张巍 等: "改进的PrefixSpan 算法及其在序列模式挖掘中的应用", 《广东工业大学学报》 *

Cited By (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108090332A (zh) * 2017-12-06 2018-05-29 国云科技股份有限公司 一种基于用户登录行为分析的风控方法
CN109344042A (zh) * 2018-08-22 2019-02-15 北京中测安华科技有限公司 异常操作行为的识别方法、装置、设备及介质
CN109344042B (zh) * 2018-08-22 2022-02-18 北京中测安华科技有限公司 异常操作行为的识别方法、装置、设备及介质
CN111277465A (zh) * 2020-01-20 2020-06-12 支付宝(杭州)信息技术有限公司 一种异常数据报文检测方法、装置及电子设备
CN115115466A (zh) * 2022-08-29 2022-09-27 中航信移动科技有限公司 一种事件请求的响应方法、存储介质及电子设备
CN115115466B (zh) * 2022-08-29 2022-11-11 中航信移动科技有限公司 一种事件请求的响应方法、存储介质及电子设备
CN116629240A (zh) * 2023-07-26 2023-08-22 深圳洁盟技术股份有限公司 一种智能矩阵式医疗清洗系统命令校验纠错方法
CN116629240B (zh) * 2023-07-26 2023-12-15 深圳洁盟技术股份有限公司 一种智能矩阵式医疗清洗系统命令校验纠错方法

Also Published As

Publication number Publication date
CN107330128B (zh) 2020-12-08

Similar Documents

Publication Publication Date Title
CN107330128A (zh) 认证异常判断方法及装置
CN108229963B (zh) 用户操作行为的风险识别方法及装置
US20190087737A1 (en) Anomaly detection and automated analysis in systems based on fully masked weighted directed
CN104809377B (zh) 基于网页输入行为特征的网络用户身份监控方法
CN106548343B (zh) 一种非法交易检测方法及装置
CN106650350B (zh) 一种身份认证方法及系统
CN104090835B (zh) 基于eID和谱理论的跨平台虚拟资产交易审计方法
CN111563524A (zh) 一种多站融合系统运行态势异常监测和告警合并方法
CN105678125A (zh) 一种用户认证方法、装置
US10394631B2 (en) Anomaly detection and automated analysis using weighted directed graphs
CN110874744B (zh) 一种数据异常检测方法及装置
CN109035021B (zh) 一种交易指标的监控方法、装置及设备
JP2016099915A (ja) 与信審査用サーバと与信審査用システム及び与信審査用プログラム
CN110603558A (zh) 用于管理金融交易系统中的欺诈检测的系统和方法
CN108073707B (zh) 金融业务数据更新方法、装置及计算机可读取存储介质
CN108537243A (zh) 一种违规告警方法及装置
CN109272312B (zh) 用于交易风险实时侦测的方法和装置
CN109242165A (zh) 一种模型训练及基于模型训练的预测方法及装置
CN109948681B (zh) 异常数据检测方法与装置
CN105608460A (zh) 多分类器融合方法和系统
CN106933829A (zh) 一种信息关联方法和设备
CN113657808A (zh) 一种人员评定方法、装置、设备及存储介质
CN111489165B (zh) 目标对象的数据处理方法、装置和服务器
CN114926279A (zh) 基于区块链的终端支付方法及系统
CN108446907A (zh) 安全校验方法及装置

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant