CN110933023A - 一种面向多媒体医疗设备组网通信的网络流量异常检测方法 - Google Patents

一种面向多媒体医疗设备组网通信的网络流量异常检测方法 Download PDF

Info

Publication number
CN110933023A
CN110933023A CN201910982042.2A CN201910982042A CN110933023A CN 110933023 A CN110933023 A CN 110933023A CN 201910982042 A CN201910982042 A CN 201910982042A CN 110933023 A CN110933023 A CN 110933023A
Authority
CN
China
Prior art keywords
signal
network traffic
function
wavelet packet
network
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201910982042.2A
Other languages
English (en)
Inventor
蒋定德
刘恒
齐盛
王雨晴
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
University of Electronic Science and Technology of China
Original Assignee
University of Electronic Science and Technology of China
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by University of Electronic Science and Technology of China filed Critical University of Electronic Science and Technology of China
Priority to CN201910982042.2A priority Critical patent/CN110933023A/zh
Publication of CN110933023A publication Critical patent/CN110933023A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/14Network analysis or design
    • H04L41/142Network analysis or design using statistical or mathematical methods
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Algebra (AREA)
  • Health & Medical Sciences (AREA)
  • General Physics & Mathematics (AREA)
  • Mathematical Analysis (AREA)
  • Mathematical Optimization (AREA)
  • Mathematical Physics (AREA)
  • Probability & Statistics with Applications (AREA)
  • Pure & Applied Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • Medical Informatics (AREA)
  • General Health & Medical Sciences (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

该发明公开了一种面向多媒体医疗设备组网通信的网络流量异常检测方法,属于网络通信技术领域。本发明根据上述改进的经验模态分解方法,利用多样条函数克服了单样条函数的局限性。并根据上述经验模态分解过程得到最优固有模态函数分量。本发明方法解决实际上从实际信号分量中分离出来的包络的平均值不为零的问题。首先,本发明使用小波包变换来预处理网络流量。网络流量被分解为多个窄带信号,这些信号表现出更详细的网络流量特征。其次,利用经验模式分解方法将这些窄带信号划分为不同尺度,时间和时频域的固有模式函数。本发明计算了这些不同尺度下固有模函数的光谱峰度值,以去除经验模式分解的错误成分。

Description

一种面向多媒体医疗设备组网通信的网络流量异常检测方法
技术领域
本发明是属于网络通信技术领域,特别涉及多媒体医疗设备组网通信的网络流量异常检测 方法。
背景技术
随着无线通信和可穿戴技术的发展,连接各种多媒体医疗设备的多媒体通信网络目前正用 于临床和医疗问题,如智能医院,智能诊所,家庭智能康复等。多媒体医疗设备的广泛应用产 生了巨大的网络流量。异常或不正常的多媒体医疗设备会产生异常网络流量并影响对医疗问题 的诊断。如何找到异常网络流量对于多媒体医疗设备的正常应用非常重要。异常网络流量描述 了大规模多媒体通信网络中存在的异常动作和行为。这些异常行为通常会对多媒体通信网络产 生重要影响,例如降低网络性能甚至扰乱网络。这直接损害了诊所和医疗过程。目前,防火墙 或防病毒软件在遭受网络攻击(如分布式拒绝服务(Distributed Denial of service,DDoS)攻击 和网络蠕虫)时,不足以保护网络数据的安全。入侵检测系统的错误和假阴性报警直接影响其 检测可信度,导致网络攻击发生时网络中断和通信中断。因此,快速检测网络中的流量异常, 估计异常流量的原因,快速采取正确的对策是网络管理和网络运行的重要前提。因此,用于医 疗问题的大规模多媒体通信网络中的流量异常检测已成为一个重要的研究课题,必须有新方法 来克服这个问题。
正确识别网络流量非常困难,其较大的变化通常会导致网络的故障和拥塞;异常和异常流 量通常比正常的后台网络流量小得多,并且被淹没在巨大的后台流量中,这使它隐藏起来并且 难以发现;此外,一些异常流量也具有突发特性和分布特性。所有上述特征增加了检测异常网 络流量的难度
为了克服这些问题,已经提出了许多方法来检测通信网络中的异常业务。采用主成分分析 法(Principal Component Analysis,PCA)来检测和诊断网络范围的异常流量;使用时间周期 数据包采样来进行无监督总体异常检测;使用偏差分异常检测(DeviationScore Anomaly Detection,DSAD)方法等。然而,由于异常网络流量的隐藏性质,这些方法难以准确地检测 通信网络中的异常业务,需要不同于以往的新的技术的提出。本发明提出的一种面向多媒体医 疗设备组网通信的网络流量异常检测方法,克服了上述大部分缺点,能够很好的检测医疗设备 中的大规模通信网络中的流量异常。
发明内容
针对现有方法存在的不足,解决现有异常流量检测技术的不足,本发明提出一种面向多媒 体医疗设备组网通信的网络流量异常检测方法,该方法可以克服上述缺点达到检测目的。
本发明技术方案为一种面向多媒体医疗设备组网通信的网络流量异常检测方法,具体步骤 如下:
步骤1:初始化阈值α和阈值β;多媒体医疗设备的通信网络信号为x(t);
步骤2:根据由正交缩放函数φ(t)确定的一系列函数进行小波包变换,得到新序列;
正交缩放函数φ(t)确定的一系列函数为:
Figure BDA0002235507980000021
其中,W0(t)=φ(t),W1(t)=ψ(t),进而有
Figure BDA0002235507980000022
n是抽样数量,k代表空间位置信息,k=1,2,3,...,n,hk表示低通滤波器,gk表示高通滤波 器,Z为小于等于n的任意整数,函数集{Wn(t)}n∈Z是由正交尺度函数W0(t)=φ(t)决定的;
通过小波包分解,多媒体医疗设备的通信网络信号x(t)在子空间中的系数为
Figure BDA0002235507980000023
即:
Figure BDA0002235507980000024
j表示信号x(t)的整个频带划分的带宽尺度,j一定时,信号x(t)的整个频带划分的带宽 一定,选择不同的n值即相当于信号通过不同的带通滤波器,从而将不同频带的信号分离开; 因此,在子空间
Figure BDA0002235507980000025
Figure BDA0002235507980000026
中存在如下等式:
Figure BDA0002235507980000027
式(1)-(3)表示网络流量x(t)的小波包变换,其中
Figure BDA0002235507980000028
Figure BDA0002235507980000029
表示小波包系数;在小波包变 换中,低频滤波器得到的尺度系数表示网络流量信号的轮廓信息,高频滤波器得到的小波系数 表示网络流量信号的细节;
基于小波包变换的网络流量重构;
Figure BDA0002235507980000031
是x(t)的小波包系数,表示在范围j内的n 小波包;根据
Figure BDA0002235507980000032
和时频分析理论,推导出
Figure BDA0002235507980000033
如下:
Figure BDA0002235507980000034
其中,{hk}k∈Z∈l2(Z)为低通滤波器的系数,{gk}k∈Z∈l2(Z)为高通滤波器的系数;根据式 (5),重构网络流量新序列x(t);
步骤3:根据经验模态分解方法对每个新序列进行分解;从而获得固有模态函数分量;
步骤4:计算各固有模态函数分量的谱峰态值,并得到其谱峰度值;
步骤5:选择对应的固有模态函数分量,得到所选的固有模态函数分量集;
步骤6:计算出时域信号
Figure BDA0002235507980000035
步骤7:判断给定公式是否成立,则将时域信号中相应的部分标记为异常网络流量;
确定
Figure BDA0002235507980000036
是否有异常分量,采用3δ方法来确保检测阈值β;若以下方程成立:
Figure BDA0002235507980000037
Figure BDA0002235507980000038
中的对应部分是异常的。
步骤8:判断是否按照上述步骤执行了所有小波包分量,则将结果保存到文件中并退出,否 则回到步骤2。
进一步的,所述步骤3的经验模态分解方法,具体过程如下:
令r0(t)=x(t),i=0,最大迭代步数K;令k=0,hi+1,k(t)=ri(t),v=P,其中P为事先设定 的大于等于0的实数,并令样条函数s(t)为三次样条;找出信号hi+1,k(t)的局部极大值和极小值, 然后使用基于s(t)样条插值的方法来创建两个样条曲线,即上包络曲线xu(t)和下包络曲线xl(t), 两条包络线分别经过了所有局部最大值点和最小值点;用mi+1,k=(xu(t)+xl(t))/2来计算上包络 曲线和下包络曲线的平均值,然后设hi+1,k+1(t)=hi+1,k(t)-mi+1,k
出现以下三种情况;
若hi+1,k+1(t)满足作为固有函数模式分量的条件,则获得第i个固有模式函数分量gi+1(t)=hi+1,k+1(t),然后令ri+1(t)=ri(t)-gi+1(t);
若v>mi+1,k,则令v=mi+1,k,h(t)=hi+1,k+1(t);
若s_flag=3,则令样条函数s(t)为B样条,s_flag=b,并找出信号hi+1,k(t)的局部极大 值和极小值,然后使用基于s(t)样条插值的方法来创建上包络曲线xu(t)和下包络曲线xl(t);
在执行上述经验模式分解过程后,将网络流量x(t)分解为一系列正交和独立的固有模式函 数分量,如下所示:
Figure BDA0002235507980000041
其中,rm是代表信号x(t)的平均趋势的残差分量,m表示函数的个数。
进一步的,所述步骤4计算固有模态函数分量的谱峰态值分析,具体过程如下:
对于一个信号y(t),其在频域中的Wold-Cramer分解可表示为:
Figure BDA0002235507980000042
其中,
Figure BDA0002235507980000043
是时变传递函数,代表了信号y(t)在时刻t和频率f复包络,dX(f)是信号 x(t)的光谱过程;当
Figure BDA0002235507980000044
是一个随机函数,包络的形状取决于时变随机变量
Figure BDA0002235507980000045
得到以下 方程:
Figure BDA0002235507980000046
其中,S2nY(t,f)是信号y(t)的2n阶时刻,表示在时间t和频率f的复包络中包含的能量, S2nX(t,f)是信号x(t)的2n阶时刻,H(t,f)表示当前选择的时变传递函数;信号y(t)的2n阶瞬 时力矩S2nY(f)可以表示为:
S2nY(f)=E{S2nY(t,f)}
=E{|H(t,f)|2n}*S2nX(f) (9)
其中,E是期望算子,S2nX(f)表示信号x(t)的2n阶瞬时力矩;
得到四阶谱累积量C4Y(f)为:
Figure BDA0002235507980000051
得到谱峰度值为:
Figure BDA0002235507980000052
进一步的,所述步骤5所述的选择固有模态函数分量操作,具体过程如下:
设H(gsv[k])表示固有模式函数分量gsv[k]的能量谱;根据式(11),每个本征模函数分量 gsv[k]的谱峰度值J(gsv[k])可以这样获得:
Figure BDA0002235507980000053
其中,mean(·)表示平均算子,s=0,1,2,...,2M-1。
进一步的,所述步骤6的计算出时域信号
Figure BDA0002235507980000054
具体过程如下:
Figure BDA0002235507980000055
其中,
Figure BDA0002235507980000056
表示得到的时域中的可疑网络流量信号。
步骤8所述部分检测方法,具体过程如下:
如果J(gsv[k])>α,那么根据式(12)选出相应的固有模态函数分量gsv[k];重复这样的过 程,在如下给定频带内获得j固有模函数分量:
Figure BDA0002235507980000057
其中,sm={gs1[k],...,gsm[k]},m=m0,m0,...,m2M-1,符号′用于标记集合Ism中的新变量;
通过式(22),得到如下等式:
Figure BDA0002235507980000058
其中,s∈{0,1,...,2M-1},利用可疑的异常特征,得到不同频率的小波包系数,由式(7)可 得如下等式:
Figure BDA0002235507980000061
进而得到重构时间信号如下:
Figure BDA0002235507980000062
其中,
Figure BDA0002235507980000063
表示根据式(16)-(17)得到的时域中的可疑网络流量信号。
本发明涉及到的符号定义如下:
x(t)为表示网络流量,α表示阈值,β表示阈值,K表示最大迭代步数,s(t)表示样条函 数,xu(t)表示包络曲线,xl(t)表示下包络曲线,gi+1(t)表示第i个固有模式函数分量,ri+1(t)表 示残差,rm表示代表信号x(t)的平均趋势的残差分量,N表示网络流量信号的长度,n表示抽 样数量,k代表空间位置信息,
Figure BDA0002235507980000064
表示子空间,
Figure BDA0002235507980000065
表示与
Figure BDA0002235507980000066
不同的子空间,
Figure BDA0002235507980000067
Figure BDA0002235507980000068
表示小波包系数,{hk}k∈Z∈l2(Z)表示低通滤波器的系数,{gk}k∈Z∈l2(Z)表示高通滤波 器的系数,hk表示低通滤波器,gk表示高通滤波器,φ(t)表示尺度函数,vj和wj表示小波变 换的尺度和小波系数,
Figure BDA0002235507980000069
Figure BDA00022355079800000610
表示
Figure BDA00022355079800000611
的子空间,Z表示表示整数,zi(t)表示对应的ci[k] 是小波包变换系数,
Figure BDA00022355079800000612
表示残留分量,表示信号cs[k]的平均趋势,g0s[k]表示表示信号cs[k]的 固有函数模式分量,
Figure BDA00022355079800000613
表示是时变传递函数,代表了信号y(t)在时刻t和频率f复包络, dX(f)表示是信号x(t)的光谱过程,S2nY(t,f)表示是信号y(t)的2n阶时刻,表示在时间t和频 率f的复包络中包含的能量,S2nX(t,f)表示是信号x(t)的2n阶时刻,E表示期望算子,mean(·) 表示表示平均算子,′表示用于标记集合Ism中的新变量,
Figure BDA00022355079800000614
表示根据式(16)-17)得到的 时域中的可疑网络流量信号。
本发明有益结果:本发明根据上述改进的经验模态分解方法,利用多样条函数克服了单样 条函数的局限性。并根据上述经验模态分解过程得到最优固有模态函数分量。本发明方法解决 实际上从实际信号分量中分离出来的包络的平均值不为零的问题。首先,本发明使用小波包变 换来预处理网络流量。网络流量被分解为多个窄带信号,这些信号表现出更详细的网络流量特 征。其次,利用经验模式分解方法将这些窄带信号划分为不同尺度,时间和时频域的固有模式 函数。本发明计算了这些不同尺度下固有模函数的光谱峰度值,以去除经验模式分解的错误成 分。因此,本发明可以获得新的时间和频率信号,突出异常网络流量的隐藏性质,本发明对上 述时间和时频信号进行经验模式分解和小波包变换的重建,以获得一系列新的时域信号。然后 本发明可以找到并诊断异常的网络流量,较以往方式有很大进步。
附图说明
图1为给出本发明用于医疗问题的大型多媒体通信网络中异常流量的检测模型图;
图2为异常检测中无异常和有异常的网络流量图;
图3为本发明异常检测结果从(4,1)到(4,8)不同节点的小波包系数图;
图4为本发明异常检测结果从(4,9)到(4,16)不同节点的小波包系数图;
图5为本发明检测性能中固有模态函数分量图;
图6为本发明检测性能中具有异常的网络流量检测结果图;
具体实施方式
下面结合附图对本发明的实施方式作进一步详细的说明:
一种面向多媒体医疗设备组网通信的网络流量异常检测方法,具体步骤如下:
步骤一:初始化阈值,给定网络流量信号;
初始化阈值α和阈值β;
给定网络流量x(t)。
步骤二:根据给定公式进行小波包变换,得到新序列;
首先利用小波包变换来执行网络流量的时域分析。小波包变换可以定义为由正交缩放函数 φ(t)确定的一系列函数,即:
Figure BDA0002235507980000071
其中,W0(t)=φ(t),W1(t)=ψ(t),进而有:
Figure BDA0002235507980000081
n是抽样数量,k代表空间位置信息,k=1,2,3,...,n。函数集{Wn(t)}n∈Z是由正交尺度函数 W0(t)=φ(t)决定的。通过小波包分解,网络流量信号x(t)在子空间中的系数为
Figure BDA0002235507980000082
即:
Figure BDA0002235507980000083
j表示信号x(t)的整个频带划分的带宽尺度,j一定时,信号x(t)的整个频带划分的带宽 一定,选择不同的n值即相当于信号通过不同的带通滤波器,从而将不同频带的信号分离开。 因此,在子空间
Figure BDA0002235507980000084
Figure BDA0002235507980000085
中存在如下等式:
Figure BDA0002235507980000086
式(1)-(3)表示网络流量x(t)的小波包变换,其中
Figure BDA0002235507980000087
Figure BDA0002235507980000088
表示小波包系数。在小波包 变换中,低频滤波器得到的尺度系数表示网络流量信号的轮廓信息,高频滤波器得到的小波系 数表示网络流量信号的细节。
根据
Figure BDA0002235507980000089
和时频分析理论,可以推导出
Figure BDA00022355079800000810
如下:
Figure BDA00022355079800000811
其中,{hk}k∈Z∈l2(Z)为低通滤波器的系数,{gk}k∈Z∈l2(Z)为高通滤波器的系数。根据式 (7),可以重构网络流量x(t)。
步骤三:根给定和改进经验模态分解方法对每个新序列进行分解。从而为cs[k]获得固有模 态函数分量;
令r0(t)=x(t),i=0,并初始化阈值α,最大迭代步数K;令k=0,hi+1,k(t)=ri(t),v=P(其 中P≥0),并令样条函数s(t)为三次样条;找出信号hi+1,k(t)的局部极大值和极小值,然后使用 基于s(t)样条插值的方法来创建两个样条曲线,即上包络曲线xu(t)和下包络曲线xl(t),两条包 络线分别经过了所有局部最大值点和最小值点;用mi+1,k=(xu(t)+xl(t))/2来计算上包络曲线和 下包络曲线的平均值,然后设hi+1,k+1(t)=hi+1,k(t)-mi+1,k.
出现以下三种情况;
若hi+1,k+1(t)满足作为固有函数模式分量的条件,则获得第i个固有模式函数分量gi+1(t)=hi+1,k+1(t),然后令ri+1(t)=ri(t)-gi+1(t);
若v>mi+1,k,则令v=mi+1,k,h(t)=hi+1,k+1(t);
若s_flag=3,则令样条函数s(t)为B样条,s_flag=b,并找出信号hi+1,k(t)的局部极大 值和极小值,然后使用基于s(t)样条插值的方法来创建上包络曲线xu(t)和下包络曲线xl(t)
在执行上述经验模式分解过程后,本发明可以将网络流量x(t)分解为一系列正交和独立的 固有模式函数分量,如下所示:
Figure BDA0002235507980000091
其中,rm是代表信号x(t)的平均趋势的残差分量,m表示函数的个数。
步骤四:计算各固有模态函数分量的谱峰态值,并得到其谱峰度值;
谱峰度定义为归一化能量的四阶谱累积。它可用于测量特定频率下一个过程中的概率密度 函数的峰值。从信号处理的角度来看,频谱峰度可以被解释为针对频率f下的理想滤波器组的 输出计算的峰度值。因此,频谱峰度对信号中的瞬态分量敏感,并且还可以更准确地指示它们 将在哪个频率处发生。在本发明中,使用谱峰度方法来计算方程式中表示的固有模式中函数分 量的峰度值。因此,可以精确定位异常网络流量。
对于一个信号y(t),其在频域中的Wold-Cramer分解可表示为:
Figure BDA0002235507980000092
其中,
Figure BDA0002235507980000093
是时变传递函数,代表了信号y(t)在时刻t和频率f复包络,dX(f)是信号 x(t)的光谱过程。当
Figure BDA0002235507980000094
是一个随机函数,包络的形状取决于时变随机变量
Figure BDA0002235507980000095
然后可以 得到以下方程
Figure BDA0002235507980000101
其中,S2nY(t,f)是信号y(t)的2n阶时刻,表示在时间t和频率f的复包络中包含的能量, S2nX(t,f)是信号x(t)的2n阶时刻,H(t,f)表示当前选择的时变传递函数。等式(8)为研究非 平稳过程的时频特性提供了理论基础,该过程汇总了多个输出的平均值。并且2n阶瞬时力矩 S2nY(f)可以表示为:
S2nY(f)=E{S2nY(t,f)}
=E{|H(t,f)|2n}*S2nX(f) (9)
其中,E是期望算子。
网络流量可以看作是一个非平稳过程,因此cs[k]通常具有该属性。非平稳过程的一个重 要特征是非高斯分布,该特征的最佳统计量是谱的累积。当频谱累积量高于或等于四阶的偶数 阶时刻时,对于非高斯过程,它具有非零值。四阶谱累积量C4Y(f)定义为:
Figure BDA0002235507980000102
然后频谱峰值可以定义为:
Figure BDA0002235507980000103
由式(19)-(20),可以发现非高斯信号越强,信号四阶光谱累积C4Y(f)越大,光谱峰度 KY(f)越高。因此,可以通过光谱峰度值从信号中更好地检测瞬态异常。这通过计算其谱峰度 值来检测异常网络流量。
步骤五:判断谱峰度值是否大于第一个阈值,是则选择对应的固有模态函数分量,并得到所 选的固有模态函数分量集;
判断步骤四的谱度峰值,为了准确地检测异常网络流量,根据提出的检测模型,计算每个 固有模态函数分量的谱峰度值。因此,可以识别隐藏在固有模式功能组件中的瞬态信息。因此, 频带中包含的瞬态信息的特征越明显,相应的固有模式函数分量的频谱峰度KY(f)越大。光谱 峰度可用于测量能谱幅度,因此可以很容易地描述异常分量。假设H(gsv[k])表示固有模式函 数分量gsv[k]的能量谱。根据式(11),每个本征模函数分量gsv[k]的谱峰度值J(gsv[k])可以这 样获得:
Figure BDA0002235507980000111
其中,mean(·)表示平均算子,s=0,1,2,...,2M-1。
步骤六:计算出时域信号
Figure BDA0002235507980000112
Figure BDA0002235507980000113
其中,
Figure BDA0002235507980000114
表示得到的时域中的可疑网络流量信号。
步骤七:判断给定公式是否成立,则将时域信号中相应的部分标记为异常网络流量。
进一步确定
Figure BDA0002235507980000115
是否有异常分量,采用3δ方法来确保检测阈值β。若以下方程成立:
Figure BDA0002235507980000116
Figure BDA0002235507980000117
中的对应部分是异常的。
步骤八:判断是否按照上述步骤执行了所有小波包分量,则将结果保存到文件中并退出, 否则回到步骤二。
给定一个阈值α,如果J(gsv[k])>α,那么根据式(12)选出相应的固有模态函数分量gsv[k]。 重复这样的过程,在如下给定频带内获得j固有模函数分量:
Figure BDA0002235507980000118
其中,
Figure BDA0002235507980000119
符号′用于标记集合Ism中的新变量。
通过式(22),可以得到如下等式:
Figure BDA00022355079800001110
其中,s∈{0,1,...,2M-1}。根据式(16),利用可疑的异常特征,可以得到不同频率的小波包 系数。由式(5)可得如下等式:
Figure BDA0002235507980000121
进而得到重构时间信号如下:
Figure BDA0002235507980000122
其中,
Figure BDA0002235507980000123
表示根据式(16)-(17)得到的时域中的可疑网络流量信号。
实施例
步骤一:初始化阈值,给定网络流量信号;
使用来自真实骨干网络-Internet2网络(http://www.internet2.edu/)的流量数据作为背景流量, 作为实验的网络流量信号,然后向背景流量注入三次攻击以检测和分析WESAD的检测性能。 同时初始化两个阈值α和阈值β;
步骤二:根据给定公式进行小波包变换,得到新序列;
通过小波包分解,得到网络流量信号x(t)在子空间中的系数为
Figure BDA0002235507980000124
Figure BDA0002235507980000125
因此,在子空间
Figure BDA0002235507980000126
Figure BDA0002235507980000127
中存在如下等式:
Figure BDA0002235507980000128
式(1)-(4)表示网络流量x(t)的小波包变换,其中
Figure BDA0002235507980000129
Figure BDA00022355079800001210
表示小波包系数。带入 相关数据,根据上述公式步骤得到对应的小波包变换。
图2绘制了有异常和无异常的网络流量。从图2可以看出,有异常的网络流量与没有异常的 网络流量几乎相同。因此,直接检测和诊断异常网络流量非常困难。而且,异常网络流量的隐 藏性质进一步增加了难度。图3和4表示不同节点处异常网络流量的小波包系数。尽管小波包分 解可以有效地表征网络流量中的细节,但是图3和图4表明小波包系数具有很强的时变性。并且 在不同的分解节点处,异常网络流量的小波包系数描述了联合时频特性。这有助于对网络流量 进行进一步分析,以便提取和捕获异常分量。
步骤三:根给定和改进经验模态分解方法对每个新序列进行分解。从而为cs[k]获得固有模 态函数分量;
令r0(t)=x(t),i=0,并初始化阈值α,最大迭代步数K;令k=0,hi+1,k(t)=ri(t),s_flag=3, v=P(其中P≥0),并令样条函数s(t)为三次样条;找出信号hi+1,k(t)的局部极大值和极小值, 然后使用基于s(t)样条插值的方法来创建两个样条曲线,即上包络曲线xu(t)和下包络曲线xl(t), 两条包络线分别经过了所有局部最大值点和最小值点;用mi+1,k=(xu(t)+xl(t))/2来计算上包络 曲线和下包络曲线的平均值,然后设hi+1,k+1(t)=hi+1,k(t)-mi+1,k.
根据对以上得出数据的三种情况进行讨论,直到进行下一步骤
步骤四:计算各固有模态函数分量的谱峰态值,并得到其谱峰度值;
频谱峰值为:
Figure BDA0002235507980000131
代入步骤一到四得到的相关数据可求出。
步骤五:判断谱峰度值是否大于第一个阈值,是则选择对应的固有模态函数分量,并得到所 选的固有模态函数分量集;
根据所给判断条件判断谱峰度值是否大于给出的第一个阈值,
步骤六:计算出时域信号
Figure BDA0002235507980000132
根据上述步骤得到数据计算出时域信号
Figure BDA0002235507980000133
Figure BDA0002235507980000134
步骤七:判断给定公式是否成立,则将时域信号中相应的部分标记为异常网络流量。
进一步确定
Figure BDA0002235507980000135
是否有异常分量,采用3δ方法来确保检测阈值β。若以下方程成立:
Figure BDA0002235507980000136
Figure BDA0002235507980000141
中的对应部分是异常的。
步骤八:判断是否按照上述步骤执行了所有小波包分量,则将结果保存到文件中并退出, 否则回到步骤二。
图5表示在根据本发明提出的方法执行经验模式分解过程之后异常网络流量的固有模式功 能组件。可以很容易地看到内在模式功能组件照亮了隐藏的性质和细节部分。这表明提出的检 测模型和方法是可行的。
图6绘制了具有和不具有异常的网络流量检测结果,其中红点线表示检测阈值,青色点矩 形表示异常网络流量部分。对于没有异常的网络流量,可以发现提出的方法没有检查异常部分。 这是合理的,与所期望的相同。对于异常的网络流量,图6显示本发明的方法可以准确地检测 它们。如图6所示,本发明的方法可以正确检查并找出存在异常网络流量的位置。更重要的是, 从图6中还发现,对于异常的网络流量,与正常的网络流量相比,本发明的方法可以突出隐藏 的异常特征。对于正常的网络流量,很难确定合适的阈值,而对于异常的网络流量,本发明的 方法可以找到有效可行的阈值来分离异常。这进一步说明了本发明提出的模型和方法能够有效 地检测和发现网络流量中的异常分量。
最后讨论和分析本发明的方法WESAD和其他三种方法,即PCA,DSAD和PSAD。为了展示四种 方法的检测性能,利用Internet2网络中7周的背景流量,分别对它们进行3种攻击:攻击1、攻 击2、攻击3,分别表示低频、中频、高频和混频攻击。
可以看出,WESAD对攻击1的检测性能最好,SPAD较好,DSAD较差,PCA最差。并且WESAD 的ROC曲线明显优于其他三种算法。当假阳性率为0.2时,WESAD、DSAD、SPAD、PCA的真实阳性 率分别为0.97、0.60、0.50、0.46。与其他三种算法相比,WESAD可以对攻击2进行最精确的检 测。当假阳性率为0.2时,WESAD、PCA、SPAD和DSAD的真实阳性率分别为0.96、0.62、0.58和 0.29。当假阳性率为0.1时,WESAD、PCA、SPAD、DSAD的真实阳性率分别为0.96、0.35、0.34、 0.15左右。因此,与其他三种算法相比,WESAD具有最好的检测精度和能力。
与其他三种算法相比,给定假阳性率时WESAD总是具有最大的真阳性率。更重要的是, WESAD对于任何攻击的ROC曲线远远超过其他三种算法。这进一步说明WESAD对异常网络流量 具有准确的检测能力。

Claims (6)

1.一种面向多媒体医疗设备组网通信的网络流量异常检测方法,具体步骤如下:
步骤1:初始化阈值α和阈值β;多媒体医疗设备的通信网络信号为x(t);
步骤2:根据由正交缩放函数φ(t)确定的一系列函数进行小波包变换,得到新序列;
正交缩放函数φ(t)确定的一系列函数为:
Figure FDA0002235507970000011
其中,W0(t)=φ(t),W1(t)=ψ(t),进而有
Figure FDA0002235507970000012
n是抽样数量,k代表空间位置信息,k=1,2,3,...,n,hk表示低通滤波器,gk表示高通滤波器,Z为小于等于n的任意整数,函数集{Wn(t)}n∈Z是由正交尺度函数W0(t)=φ(t)决定的;
通过小波包分解,多媒体医疗设备的通信网络信号x(t)在子空间中的系数为
Figure FDA0002235507970000013
即:
Figure FDA0002235507970000014
j表示信号x(t)的整个频带划分的带宽尺度,j一定时,信号x(t)的整个频带划分的带宽一定,选择不同的n值即相当于信号通过不同的带通滤波器,从而将不同频带的信号分离开;因此,在子空间
Figure FDA0002235507970000015
Figure FDA0002235507970000016
中存在如下等式:
Figure FDA0002235507970000017
式(1)-(3)表示网络流量x(t)的小波包变换,其中
Figure FDA0002235507970000018
Figure FDA0002235507970000019
表示小波包系数;在小波包变换中,低频滤波器得到的尺度系数表示网络流量信号的轮廓信息,高频滤波器得到的小波系数表示网络流量信号的细节;
基于小波包变换的网络流量重构;
Figure FDA00022355079700000110
是x(t)的小波包系数,表示在范围j内的n小波包;根据
Figure FDA0002235507970000021
和时频分析理论,推导出
Figure FDA0002235507970000022
如下:
Figure FDA0002235507970000023
其中,{hk}k∈Z∈l2(Z)为低通滤波器的系数,{gk}k∈Z∈l2(Z)为高通滤波器的系数;根据式(5),重构网络流量新序列x(t);
步骤3:根据经验模态分解方法对每个新序列进行分解;从而获得固有模态函数分量;
步骤4:计算各固有模态函数分量的谱峰态值,并得到其谱峰度值;
步骤5:选择对应的固有模态函数分量,得到所选的固有模态函数分量集;
步骤6:计算出时域信号
Figure FDA0002235507970000024
步骤7:判断给定公式是否成立,则将时域信号中相应的部分标记为异常网络流量;
确定
Figure FDA0002235507970000025
是否有异常分量,采用3δ方法来确保检测阈值β;若以下方程成立:
Figure FDA0002235507970000026
Figure FDA0002235507970000027
中的对应部分是异常的。
步骤8:判断是否按照上述步骤执行了所有小波包分量,则将结果保存到文件中并退出,否则回到步骤2。
2.如权利要求1所述的一种面向多媒体医疗设备组网通信的网络流量异常检测方法,其特征在于所述步骤3的经验模态分解方法,具体过程如下:
令r0(t)=x(t),i=0,最大迭代步数K;令k=0,hi+1,k(t)=ri(t),v=P,其中P为事先设定的大于等于0的实数,并令样条函数s(t)为三次样条;找出信号hi+1,k(t)的局部极大值和极小值,然后使用基于s(t)样条插值的方法来创建两个样条曲线,即上包络曲线xu(t)和下包络曲线xl(t),两条包络线分别经过了所有局部最大值点和最小值点;用mi+1,k=(xu(t)+xl(t))/2来计算上包络曲线和下包络曲线的平均值,然后设hi+1,k+1(t)=hi+1,k(t)-mi+1,k
出现以下三种情况;
若hi+1,k+1(t)满足作为固有函数模式分量的条件,则获得第i个固有模式函数分量gi+1(t)=hi+1,k+1(t),然后令ri+1(t)=ri(t)-gi+1(t);
若v>mi+1,k,则令v=mi+1,k,h(t)=hi+1,k+1(t);
若s_flag=3,则令样条函数s(t)为B样条,s_flag=b,并找出信号hi+1,k(t)的局部极大值和极小值,然后使用基于s(t)样条插值的方法来创建上包络曲线xu(t)和下包络曲线xl(t);
在执行上述经验模式分解过程后,将网络流量x(t)分解为一系列正交和独立的固有模式函数分量,如下所示:
Figure FDA0002235507970000031
其中,rm是代表信号x(t)的平均趋势的残差分量,m表示函数的个数。
3.如权利要求1所述的一种面向多媒体医疗设备组网通信的网络流量异常检测方法,其特征在于所述步骤4计算固有模态函数分量的谱峰态值分析,具体过程如下:
对于一个信号y(t),其在频域中的Wold-Cramer分解可表示为:
Figure FDA0002235507970000032
其中,
Figure FDA0002235507970000033
是时变传递函数,代表了信号y(t)在时刻t和频率f复包络,dX(f)是信号x(t)的光谱过程;当
Figure FDA0002235507970000034
是一个随机函数,包络的形状取决于时变随机变量
Figure FDA0002235507970000035
得到以下方程:
Figure FDA0002235507970000036
其中,S2nY(t,f)是信号y(t)的2n阶时刻,表示在时间t和频率f的复包络中包含的能量,S2nX(t,f)是信号x(t)的2n阶时刻,H(t,f)表示当前选择的时变传递函数;信号y(t)的2n阶瞬时力矩S2nY(f)可以表示为:
S2nY(f)=E{S2nY(t,f)}
=E{|H(t,f)|2n}*S2nX(f) (9)
其中,E是期望算子,S2nX(f)表示信号x(t)的2n阶瞬时力矩;
得到四阶谱累积量C4Y(f)为:
Figure FDA0002235507970000041
得到谱峰度值为:
Figure FDA0002235507970000042
4.如权利要求1所述的一种面向多媒体医疗设备组网通信的网络流量异常检测方法,其特征在于所述步骤5所述的选择固有模态函数分量操作,具体过程如下:
设H(gsv[k])表示固有模式函数分量gsv[k]的能量谱;根据式(11),每个本征模函数分量gsv[k]的谱峰度值J(gsv[k])可以这样获得:
Figure FDA0002235507970000043
其中,mean(·)表示平均算子,s=0,1,2,...,2M-1。
5.如权利要求1所述的一种面向多媒体医疗设备组网通信的网络流量异常检测方法,其特征在于所述步骤6的计算出时域信号
Figure FDA0002235507970000044
具体过程如下:
Figure FDA0002235507970000045
其中,
Figure FDA0002235507970000046
表示得到的时域中的可疑网络流量信号。
6.如权利要求1所述的一种面向多媒体医疗设备组网通信的网络流量异常检测方法,其特征在于所述步骤8所述部分检测方法,具体过程如下:
如果J(gsv[k])>α,那么根据式(12)选出相应的固有模态函数分量gsv[k];重复这样的过程,在如下给定频带内获得j固有模函数分量:
Figure FDA0002235507970000047
其中,
Figure FDA0002235507970000048
符号′用于标记集合Ism中的新变量;
通过式(22),得到如下等式:
Figure FDA0002235507970000049
其中,s∈{0,1,...,2M-1},利用可疑的异常特征,得到不同频率的小波包系数,由式(7)可得如下等式:
Figure FDA0002235507970000051
进而得到重构时间信号如下:
Figure FDA0002235507970000052
其中,
Figure FDA0002235507970000053
表示根据式(16)-(17)得到的时域中的可疑网络流量信号。
CN201910982042.2A 2019-10-16 2019-10-16 一种面向多媒体医疗设备组网通信的网络流量异常检测方法 Pending CN110933023A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201910982042.2A CN110933023A (zh) 2019-10-16 2019-10-16 一种面向多媒体医疗设备组网通信的网络流量异常检测方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201910982042.2A CN110933023A (zh) 2019-10-16 2019-10-16 一种面向多媒体医疗设备组网通信的网络流量异常检测方法

Publications (1)

Publication Number Publication Date
CN110933023A true CN110933023A (zh) 2020-03-27

Family

ID=69848996

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201910982042.2A Pending CN110933023A (zh) 2019-10-16 2019-10-16 一种面向多媒体医疗设备组网通信的网络流量异常检测方法

Country Status (1)

Country Link
CN (1) CN110933023A (zh)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105933157A (zh) * 2016-06-01 2016-09-07 国网辽宁省电力有限公司葫芦岛供电公司 一种电力数据通信网络故障检测方法
CN111464354A (zh) * 2020-03-31 2020-07-28 全球能源互联网研究院有限公司 一种细粒度的网络流量计算方法、装置及存储介质
CN117268299A (zh) * 2023-11-17 2023-12-22 江苏京成机械制造有限公司 一种基于电磁超声的脱硫管道壁厚检测方法及系统

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20130041955A1 (en) * 2004-12-21 2013-02-14 Mx Logic, Inc. Subscriber reputation filtering method for analyzing subscriber activity and detecting account misuse
CN104568024A (zh) * 2015-01-21 2015-04-29 山东理工大学 振动式流量计特征信号提取方法

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20130041955A1 (en) * 2004-12-21 2013-02-14 Mx Logic, Inc. Subscriber reputation filtering method for analyzing subscriber activity and detecting account misuse
CN104568024A (zh) * 2015-01-21 2015-04-29 山东理工大学 振动式流量计特征信号提取方法

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
DINGDE JIANG ET AL: ""A traffic anomaly detection approach in communication networks for applications of multimedia medical devices"", 《MULTIMEDIA TOOLS AND APPLICATIONS 》 *

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105933157A (zh) * 2016-06-01 2016-09-07 国网辽宁省电力有限公司葫芦岛供电公司 一种电力数据通信网络故障检测方法
CN111464354A (zh) * 2020-03-31 2020-07-28 全球能源互联网研究院有限公司 一种细粒度的网络流量计算方法、装置及存储介质
CN111464354B (zh) * 2020-03-31 2023-02-28 全球能源互联网研究院有限公司 一种细粒度的网络流量计算方法、装置及存储介质
CN117268299A (zh) * 2023-11-17 2023-12-22 江苏京成机械制造有限公司 一种基于电磁超声的脱硫管道壁厚检测方法及系统
CN117268299B (zh) * 2023-11-17 2024-02-06 江苏京成机械制造有限公司 一种基于电磁超声的脱硫管道壁厚检测方法及系统

Similar Documents

Publication Publication Date Title
CN110933023A (zh) 一种面向多媒体医疗设备组网通信的网络流量异常检测方法
US8619909B2 (en) Signal detector using matched filter for training signal detection
Fehske et al. A new approach to signal classification using spectral correlation and neural networks
US7409320B2 (en) Complex signal decomposition and modeling
Schimmack et al. An on-line orthogonal wavelet denoising algorithm for high-resolution surface scans
CN105072067B (zh) 一种低信噪比下突发信号的检测方法
CN105429719B (zh) 基于功率谱和多尺度小波变换分析强干扰信号检测方法
Prakasam et al. Digital Modulation Identification Model Using Wavelet Transform and Statistical Parameters.
CN114244594A (zh) 网络流量异常检测方法及检测系统
CN108508297B (zh) 一种基于突变系数和svm的故障电弧检测方法
Dainotti et al. A cascade architecture for DoS attacks detection based on the wavelet transform
CN112033656A (zh) 一种基于宽带谱处理的机械系统故障检测方法
CN101106487A (zh) 一种检测网络流量异常的方法及装置
Novakov et al. Studies in applying PCA and wavelet algorithms for network traffic anomaly detection
CN114462032A (zh) 一种本地化差分隐私下键值对数据收集受投毒攻击的检测方法
Snoap et al. Robust classification of digitally modulated signals using capsule networks and cyclic cumulant features
CN110160778A (zh) 基于序贯假设检验的齿轮箱故障状态识别方法
CN101594352A (zh) 基于新颖发现和窗函数的分类融合入侵检测方法
US8374229B2 (en) Method for the detection and generation of a useful signal and associated devices and communications system
Martins et al. Physical layer anomaly detection mechanisms in IoT networks
CN111814703B (zh) 一种非重构条件下基于hb的信号联合特征提取方法
CN114374450A (zh) 一种基于过采样的最大特征值检测器
Kapre On bit-serial NoCs for FPGAs
JP2003244263A (ja) 信号処理装置
CN113449768A (zh) 一种基于短时傅里叶变换的网络流量分类装置及方法

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication

Application publication date: 20200327

RJ01 Rejection of invention patent application after publication