JP6850902B2 - ネットワークにおけるトラフィックの異常を検出するための方法および装置 - Google Patents
ネットワークにおけるトラフィックの異常を検出するための方法および装置 Download PDFInfo
- Publication number
- JP6850902B2 JP6850902B2 JP2019552323A JP2019552323A JP6850902B2 JP 6850902 B2 JP6850902 B2 JP 6850902B2 JP 2019552323 A JP2019552323 A JP 2019552323A JP 2019552323 A JP2019552323 A JP 2019552323A JP 6850902 B2 JP6850902 B2 JP 6850902B2
- Authority
- JP
- Japan
- Prior art keywords
- time series
- detected
- attribute
- sample
- netflow
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
- 238000000034 method Methods 0.000 title claims description 53
- 238000001514 detection method Methods 0.000 claims description 155
- 230000002159 abnormal effect Effects 0.000 claims description 79
- 239000013598 vector Substances 0.000 claims description 54
- 230000015654 memory Effects 0.000 claims description 24
- 230000005856 abnormality Effects 0.000 claims description 16
- 238000004590 computer program Methods 0.000 claims description 15
- 238000004364 calculation method Methods 0.000 claims description 13
- 238000012549 training Methods 0.000 claims description 13
- 238000012544 monitoring process Methods 0.000 claims description 11
- 230000002776 aggregation Effects 0.000 claims description 10
- 238000004220 aggregation Methods 0.000 claims description 10
- 238000004891 communication Methods 0.000 claims description 10
- 230000001052 transient effect Effects 0.000 claims description 8
- 230000008569 process Effects 0.000 claims description 7
- 238000012790 confirmation Methods 0.000 claims description 5
- 230000004931 aggregating effect Effects 0.000 claims description 4
- 230000002547 anomalous effect Effects 0.000 claims description 3
- 238000012545 processing Methods 0.000 description 11
- 230000006870 function Effects 0.000 description 8
- 238000010586 diagram Methods 0.000 description 7
- 238000006243 chemical reaction Methods 0.000 description 5
- 230000001360 synchronised effect Effects 0.000 description 4
- 238000004458 analytical method Methods 0.000 description 3
- 238000009434 installation Methods 0.000 description 3
- 230000007123 defense Effects 0.000 description 2
- 238000010295 mobile communication Methods 0.000 description 2
- 230000006399 behavior Effects 0.000 description 1
- 230000008859 change Effects 0.000 description 1
- 238000005516 engineering process Methods 0.000 description 1
- 235000019580 granularity Nutrition 0.000 description 1
- 238000007689 inspection Methods 0.000 description 1
- 238000012986 modification Methods 0.000 description 1
- 230000004048 modification Effects 0.000 description 1
- 238000011022 operating instruction Methods 0.000 description 1
- 230000003287 optical effect Effects 0.000 description 1
- 239000002245 particle Substances 0.000 description 1
- 229920001690 polydopamine Polymers 0.000 description 1
- 239000000047 product Substances 0.000 description 1
- 238000000926 separation method Methods 0.000 description 1
- 239000013589 supplement Substances 0.000 description 1
- 238000012706 support-vector machine Methods 0.000 description 1
- 230000008685 targeting Effects 0.000 description 1
- 238000013519 translation Methods 0.000 description 1
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1425—Traffic logging, e.g. anomaly detection
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F18/00—Pattern recognition
- G06F18/20—Analysing
- G06F18/24—Classification techniques
- G06F18/241—Classification techniques relating to the classification model, e.g. parametric or non-parametric approaches
- G06F18/2411—Classification techniques relating to the classification model, e.g. parametric or non-parametric approaches based on the proximity to a decision surface, e.g. support vector machines
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1416—Event detection, e.g. attack signature detection
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1433—Vulnerability analysis
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
- H04L63/1466—Active attacks involving interception, injection, modification, spoofing of data unit addresses, e.g. hijacking, packet injection or TCP sequence number attacks
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
- H04L63/1475—Passive attacks, e.g. eavesdropping or listening without modification of the traffic monitored
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- General Engineering & Computer Science (AREA)
- Signal Processing (AREA)
- Computer Networks & Wireless Communication (AREA)
- Computing Systems (AREA)
- Computer Hardware Design (AREA)
- Data Mining & Analysis (AREA)
- Theoretical Computer Science (AREA)
- Bioinformatics & Cheminformatics (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Evolutionary Computation (AREA)
- Evolutionary Biology (AREA)
- Computer Vision & Pattern Recognition (AREA)
- Bioinformatics & Computational Biology (AREA)
- Artificial Intelligence (AREA)
- Life Sciences & Earth Sciences (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Description
所定期間内にネットワーク監視ノードによって生成されたネットワークデータフロー(Netflow)を取得し、前記Netflowのうちのいずれかの属性に対して、前記いずれかの属性に基づいて、前記Netflowを所定の時間間隔で集約し、前記いずれかの属性に関するN個の時系列を生成するステップと、
それぞれの属性に対応するそれぞれのN個の時系列に基づいて、前記Netflowに対応するN個の検知しようとするサンプルを確定するステップと、
第1検知しようとするサンプルの第1属性に対応する第1時系列に対して、前記第1時系列と残余のN−1個の検知しようとするサンプルの前記第1属性に対応するN−1個の第2時系列との間のそれぞれの角度の非類似度を計算し、前記第1時系列に対応するN−1個の角度の非類似度に基づいて、前記第1時系列に関する第1検知結果を確定するステップと、
それぞれの検知しようとするサンプルのそれぞれの時系列の検知結果に基づいて、前記それぞれの検知しようとするサンプルが異常データフローであるかどうかを確定するステップとを備え、
前記それぞれの検知しようとするサンプルは同じ集約期間内のそれぞれの属性に対応する時系列を含み、
前記第1検知しようとするサンプルはN個の検知しようとするサンプルのうちのいずれかであり、前記第1属性は前記Netflowの属性のうちのいずれかであり、それぞれの角度の非類似度は前記第1時系列ベクトルと前記第2時系列ベクトルとの間の夾角の正弦である。
前記式1
ここで、xは第1時系列ベクトルであり、yは第2時系列ベクトルであり、θxyは時系列ベクトル間の角度であり、前記sinθxyは角度の非類似度である。
分類結果に基づいて、前記第1時系列に関する第2検知結果を確定し、ここで、分類結果が同類であれば、前記第2検知結果が正常な時系列であり、分類結果が同類でなければ、前記第2検知結果が異常時系列であり、
前記第1検知結果と前記第2検知結果の加重和を求め、第1時系列の目標検知結果を得て、
さらに、それぞれの検知しようとするサンプルのそれぞれの時系列に対応する目標検知結果の異常時系列が正常な時系列より大きいかどうかを確定し、大きければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローである。
前記所定期間前の過去のNetflowを取得し、
前記過去のNetflowの第1属性に対して、前記第1属性に基づいて、前記過去のNetflowを所定の時間間隔で集約し、前記第1属性に関するN個の時系列を生成し、前記第1属性は前記Netflowの属性のうちのいずれかであり、
第1属性に対応するN個の時系列をトレーニングデータとして、前記第1属性に関する1クラスSVM分類器を生成する。
所定期間内にネットワーク監視ノードによって生成されたNetflowを取得するための取得ユニットと、
前記Netflowのうちのいずれかの属性に対して、前記いずれかの属性に基づいて、前記Netflowを所定の時間間隔で集約し、前記いずれかの属性に関するN個の時系列を生成するための処理ユニットと、
それぞれの属性に対応するそれぞれのN個の時系列に基づいて、前記Netflowに対応するN個の検知しようとするサンプルを確定するための確定ユニットであって、前記それぞれの検知しようとするサンプルは同じ集約期間内のそれぞれの属性に対応する時系列を含む前記確定ユニットと、
第1検知しようとするサンプルの第1属性に対応する第1時系列に対して、前記第1時系列と残余のN−1個の検知しようとするサンプルの前記第1属性に対応するN−1個の第2時系列との間のそれぞれの角度の非類似度を計算するための計算ユニットであって、前記第1検知しようとするサンプルはN個の検知しようとするサンプルのうちのいずれかで、前記第1属性は前記Netflowの属性のうちのいずれかで、それぞれの角度の非類似度は前記第1時系列ベクトルと前記第2時系列ベクトルの間の夾角の正弦である計算ユニットと、
前記第1時系列に対応するN−1個の角度の非類似度に基づいて、前記第1時系列に関する第1検知結果を確定し、それぞれの検知しようとするサンプルのそれぞれの時系列の検知結果に基づいて、前記それぞれの検知しようとするサンプルが異常データフローであるかどうかを確定するための検知ユニットとを備える。
前記第1時系列に対応するN−1個の角度の非類似度の総計が設定した閾値より大きいかどうかを判断して、大きければ、前記第1時系列が異常時系列である第1検知結果を生成し、そうでなければ、前記第1時系列が正常時系列である第1検知結果を生成し、
それぞれの検知しようとするサンプルの異常時系列の数量が前記検知しようとするサンプルの正常時系列の数量より多いかどうかを確定し、多ければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローである。
式1に基づいて、前記第1時系列と残余のN−1個の検知しようとするサンプルの前記第1属性がそれぞれ対応しているN−1個の第2時系列との間のN−1個の角度の非類似度を計算し、
前記式1
ここで、xは第1時系列ベクトルであり、yは第2時系列ベクトルであり、θxyは時系列ベクトル間の角度であり、前記sinθxyは角度の非類似度である。
前記検知ユニットは、また、分類結果に基づいて前記第1時系列に関する第2検知結果を確定するに用い、ここで、分類結果が同類であれば、前記第2検知結果が正常な時系列であり、分類結果が同類でなければ、前記第2検知結果が異常時系列であり、前記第1検知結果と前記第2検知結果の加重和を求め、前記第1時系列の目標検知結果を得て、それぞれの検知しようとするサンプルのそれぞれの時系列に対応する目標検知結果の異常時系列が正常な時系列より大きいかどうかを確定し、大きければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローである。
前記所定期間前の過去のNetflowを取得し、
前記過去のNetflowの第1属性に対して、前記第1属性に基づいて、前記過去のNetflowを所定の時間間隔で集約し、前記第1属性に関するN個の時系列を生成し、前記第1属性は前記Netflowの属性のうちのいずれかであり、
第1属性に対応するN個の時系列をトレーニングデータとして、前記第1属性に関する1クラスSVM分類器を生成する。
前記プロセッサーはメモリに格納された命令を読み出し、
前記通信用インタフェースを通じて所定期間内にネットワーク監視ノードによって生成されたNetflowを取得し、
前記Netflowのうちのいずれかの属性に対して、前記いずれかの属性に基づいて、前記Netflowを所定の時間間隔で集約し、前記いずれかの属性に関するN個の時系列を生成し、
それぞれの属性に対応するそれぞれのN個の時系列に基づいて、前記Netflowに対応するN個の検知しようとするサンプルを確定し、ここで、前記それぞれの検知しようとするサンプルは同じ集約期間内のそれぞれの属性に対応する時系列を含み、
第1検知しようとするサンプルの第1属性に対応する第1時系列に対して、前記第1時系列と残余のN−1個の検知しようとするサンプルの前記第1属性に対応するN−1個の第2時系列との間のそれぞれの角度の非類似度を計算し、ここで、前記第1検知しようとするサンプルはN個の検知しようとするサンプルのうちのいずれかで、前記第1属性は前記Netflowの属性のうちのいずれかであり、それぞれの角度の非類似度は前記第1時系列ベクトルと前記第2時系列ベクトルとの間の夾角の正弦で、前記第1時系列に対応するN−1個の角度の非類似度に基づいて、前記第1時系列に関する第1検知結果を確定し、
それぞれの検知しようとするサンプルのそれぞれの時系列の検知結果に基づいて、前記それぞれの検知しようとするサンプルが異常データフローであるかどうかを確定する。
前記第1時系列に対応するN−1個の角度の非類似度の総計が設定した閾値より大きいかどうかを判断して、大きければ、前記第1時系列が異常時系列である第1検知結果を生成し、そうでなければ、前記第1時系列が正常時系列である第1検知結果を生成し、
それぞれの検知しようとするサンプルのそれぞれの時系列の検知結果に基づいて、前記検知しようとするサンプルが異常データフローであるかどうかを確定する場合、
それぞれの検知しようとするサンプルの異常時系列の数量が前記検知しようとするサンプルの正常時系列の数量より多いかどうかを確定し、多ければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローである。
分類結果に基づいて、前記第1時系列に関する第2検知結果を確定し、ここで、分類結果が同類であれば、前記第2検知結果が正常な時系列であり、分類結果が同類でなければ、前記第2検知結果が異常時系列であり、
前記第1検知結果と前記第2検知結果の加重和を求め、第1時系列の目標検知結果を得て、
それぞれの検知しようとするサンプルのそれぞれの時系列に対応する目標検知結果の異常時系列が正常時系列より大きいかどうかを確定し、大きければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローである。
前記通信用インタフェースを通じて前記所定期間前の過去のNetflowを取得し、
前記過去のNetflowの第1属性に対して、前記第1属性に基づいて、前記過去のNetflowを所定の時間間隔で集約し、前記第1属性に関するN個の時系列を生成し、前記第1属性は前記Netflowの属性のうちのいずれかであり、
第1属性に対応するN個の時系列をトレーニングデータとして、前記第1属性に関する1クラスSVM分類器を生成する。
要素
前記第1時系列に対応するN−1個の角度の非類似度の総計が設定した閾値より大きいかどうかを判断して、大きければ、前記第1時系列が異常時系列である第1検知結果を生成し、そうでなければ、前記第1時系列が正常時系列である第1検知結果を生成し、
それぞれの検知しようとするサンプルの異常時系列は検知しようとするサンプルの正常な時系列より大きいかどうかを確定し、大きければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローである。
式1に基づいて前記第1時系列と残余のN−1個の検知しようとするサンプルの前記第1属性に対応するN−1個の第2時系列との間のそれぞれのN−1個の角度の非類似度を計算するのに用いる。
前記所定期間前の過去のNetflowを取得する。
操作命令は、各種の操作命令を含み、各種の操作を実現するのに用いる。
前記Netflowのうちのいずれかの属性に対して、前記いずれかの属性に基づいて、プロセッサー402は前記Netflowを所定の時間間隔で集約し、前記いずれかの属性に関するN個の時系列を生成する。
第1検知しようとするサンプルの第1属性に対応する第1時系列に対応して、プロセッサー402は前記第1時系列と残余のN−1個の検知しようとするサンプルの前記第1属性に対応するN−1個の第2時系列との間のそれぞれの角度の非類似度を計算し、ここで、前記第1検知しようとするサンプルはN個の検知しようとするサンプルのうちのいずれかで、前記第1属性は前記Netflowの属性のうちのいずれかで、それぞれの角度の非類似度は前記第1時系列ベクトルと前記第2時系列ベクトルとの間の夾角の正弦で、前記第1時系列に対応するN−1個の角度の非類似度に基づいて、前記第1時系列に関する第1検知結果を確定し、
それぞれの検知しようとするサンプルのそれぞれの時系列の検知結果に基づいて、前記それぞれの検知しようとするサンプルが異常データフローであるかどうかを確定する。
それぞれの検知しようとするサンプルの異常時系列の数量が前記検知しようとするサンプルの正常時系列の数量より多いかどうかを確定し、多ければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローである。
分類結果に基づいて、前記第1時系列に関する第2検知結果を確定し、ここで、分類結果が同類であれば、前記第2検知結果が正常な時系列であり、分類結果が同類でなければ、前記第2検知結果が異常時系列であり、
前記第1検知結果と前記第2検知結果の加重和を求め、第1時系列の目標検知結果を得て、
それぞれの検知しようとするサンプルのそれぞれの時系列に対応する目標検知結果の異常時系列が正常時系列より大きいかどうかを確定し、大きければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローである。
前記通信用インタフェースを通じて前記所定期間前の過去のNetflowを取得し、
前記過去のNetflowの第1属性に対して、前記第1属性に基づいて、前記過去のNetflowを所定の時間間隔で集約し、前記第1属性に関するN個の時系列を生成し、前記第1属性は前記Netflowの属性のうちのいずれかで、
第1属性に対応するN個の時系列をトレーニングデータとして、前記第1属性に関する1クラスSVM分類器を生成する。
Claims (17)
- 所定期間内にネットワーク監視ノードによって生成されたNetflowを取得するステップと、
前記Netflowのうちのいずれかの属性に対して、前記いずれかの属性に基づいて、前記Netflowを所定の時間間隔で集約し、前記いずれかの属性に関するN個の時系列を生成するステップと、
それぞれの属性に対応するそれぞれのN個の時系列に基づいて、前記Netflowに対応するN個の検知しようとするサンプルを確定するステップと、
第1検知しようとするサンプルの第1属性に対応する第1時系列に対して、前記第1時系列と残余のN−1個の検知しようとするサンプルの前記第1属性に対応するN−1個の第2時系列との間のそれぞれの角度の非類似度を計算し、前記第1時系列に対応するN−1個の角度の非類似度に基づいて、前記第1時系列に関する第1検知結果を確定するステップと、
それぞれの検知しようとするサンプルのそれぞれの時系列の検知結果に基づいて、前記それぞれの検知しようとするサンプルが異常データフローであるかどうかを確定するステップとを備え、
前記それぞれの検知しようとするサンプルは同じ集約期間内のそれぞれの属性に対応する時系列を含み、
前記第1検知しようとするサンプルはN個の検知しようとするサンプルのうちのいずれかであり、前記第1属性は前記Netflowの属性のうちのいずれかであり、それぞれの角度の非類似度は第1時系列ベクトルと第2時系列ベクトルとの間の夾角の正弦であることを特徴とする、ネットワークにおけるトラフィックの異常を検出するための方法。 - 前記第1時系列に対応するN−1個の角度の非類似度に基づいて、前記第1時系列に関する第1検知結果を確定するステップでは、
前記第1時系列に対応するN−1個の角度の非類似度の総計が設定した閾値より大きいかどうかを判断して、大きければ、前記第1時系列が異常時系列である第1検知結果を生成し、そうでなければ、前記第1時系列が正常時系列である第1検知結果を生成し、
前記それぞれの検知しようとするサンプルのそれぞれの時系列の検知結果に基づいて、前記検知しようとするサンプルが異常データフローであるかどうかを確定するステップでは、
それぞれの検知しようとするサンプルの異常時系列の数量が前記検知しようとするサンプルの正常時系列の数量より多いかどうかを確定し、多ければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローであることを含むことを特徴とする、請求項1に記載のネットワークにおけるトラフィックの異常を検出するための方法。 - 第1検知しようとするサンプルの第1属性に対応する第1時系列を、所定の前記第1属性に対応する1クラスSVM分類器を用いて分類し、
分類結果に基づいて、前記第1時系列に関する第2検知結果を確定し、ここで、分類結果が同類であれば、前記第2検知結果が正常な時系列であり、分類結果が同類でなければ、前記第2検知結果が異常時系列であり、
前記第1検知結果と前記第2検知結果の加重和を求め、前記第1時系列の目標検知結果を得て、
前記それぞれの検知しようとするサンプルのそれぞれの時系列の検知結果に基づいて、前記検知しようとするサンプルが異常データフローであるかどうかを確定するステップでは、
それぞれの検知しようとするサンプルのそれぞれの時系列に対応する目標検知結果の異常時系列が正常時系列より大きいかどうかを確定し、大きければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローであることを特徴とする、請求項1に記載のネットワークにおけるトラフィックの異常を検出するための方法。 - 前記所定の第1属性に対応する1クラスSVM分類器は次の方法に基づいて生成したものであり、
前記所定期間前の過去のNetflowを取得し、
前記過去のNetflowの第1属性に対して、前記第1属性に基づいて、前記過去のNetflowを所定の時間間隔で集約し、前記第1属性に関するN個の時系列を生成し、前記第1属性は前記Netflowの属性のうちのいずれかであり、
第1属性に対応するN個の時系列をトレーニングデータとして、前記第1属性に関する1クラスSVM分類器を生成することを特徴とする、請求項1に記載のネットワークにおけるトラフィックの異常を検出するための方法。 - 所定期間内にネットワーク監視ノードによって生成されたNetflowを取得するための取得ユニットと、
前記Netflowのうちのいずれかの属性に対して、前記いずれかの属性に基づいて、前記Netflowを所定の時間間隔で集約し、前記いずれかの属性に関するN個の時系列を生成するための処理ユニットと、
それぞれの属性に対応するそれぞれのN個の時系列に基づいて、前記Netflowに対応するN個の検知しようとするサンプルを確定するための確定ユニットであって、前記それぞれの検知しようとするサンプルは同じ集約期間内のそれぞれの属性に対応する時系列を含む前記確定ユニットと、
第1検知しようとするサンプルの第1属性に対応する第1時系列に対して、前記第1時系列と残余のN−1個の検知しようとするサンプルの前記第1属性に対応するN−1個の第2時系列との間のそれぞれの角度の非類似度を計算するための計算ユニットであって、前記第1検知しようとするサンプルはN個の検知しようとするサンプルのうちのいずれかであり、前記第1属性は前記Netflowの属性のうちのいずれかであり、それぞれの角度の非類似度は第1時系列ベクトルと第2時系列ベクトルとの間の夾角の正弦である前記計算ユニットと、
前記第1時系列に対応するN−1個の角度の非類似度に基づいて、前記第1時系列に関する第1検知結果を確定し、それぞれの検知しようとするサンプルのそれぞれの時系列の検知結果に基づいて、前記それぞれの検知しようとするサンプルが異常データフローであるかどうかを確定するための検知ユニットとを備えることを特徴とする、ネットワークにおけるトラフィックの異常を検出するための装置。 - 前記検知ユニットは、
前記第1時系列に対応するN−1個の角度の非類似度の総計が設定した閾値より大きいかどうかを判断して、大きければ、前記第1時系列が異常時系列である第1検知結果を生成し、そうでなければ、前記第1時系列が正常時系列である第1検知結果を生成し、
それぞれの検知しようとするサンプルの異常時系列の数量が前記検知しようとするサンプルの正常時系列の数量より多いかどうかを確定し、多ければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローであることを特徴とする、請求項6に記載のネットワークにおけるトラフィックの異常を検出するための装置。 - 第1検知しようとするサンプルの第1属性に対応する第1時系列を、所定の前記第1属性に対応する1クラスSVM分類器を用いて分類するための分類ユニットをさらに備え、
前記検知ユニットは、分類結果に基づいて前記第1時系列に関する第2検知結果を確定するに用い、ここで、分類結果が同類であれば、前記第2検知結果が正常な時系列であり、分類結果が同類でなければ、前記第2検知結果が異常時系列であり、前記第1検知結果と前記第2検知結果の加重和を求め、前記第1時系列の目標検知結果を得て、それぞれの検知しようとするサンプルのそれぞれの時系列に対応する目標検知結果の異常時系列が正常な時系列より大きいかどうかを確定し、大きければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローであることを特徴とする、請求項6に記載のネットワークにおけるトラフィックの異常を検出するための装置。 - 次の方法で前記所定の前記第1属性に対応する1クラスSVM分類器を生成するのに用いる1クラスSVM分類器生成ユニットをさらに備え、
前記所定期間前の過去のNetflowを取得し、
前記過去のNetflowの第1属性に対して、前記第1属性に基づいて、前記過去のNetflowを所定の時間間隔で集約し、前記第1属性に関するN個の時系列を生成し、前記第1属性は前記Netflowの属性のうちのいずれかであり、
第1属性に対応するN個の時系列をトレーニングデータとして、前記第1属性に関する1クラスSVM分類器を生成することを特徴とする、請求項6に記載のネットワークにおけるトラフィックの異常を検出するための装置。 - 通信用インタフェース、プロセッサーおよびメモリを含み、
前記プロセッサーはメモリに格納された命令を読み出し、前記通信用インタフェースを通じて所定期間内にネットワーク監視ノードによって生成されたたNetflowを取得し、
前記Netflowのうちのいずれかの属性に対して、前記いずれかの属性に基づいて、前記Netflowを所定の時間間隔で集約し、前記いずれかの属性に関するN個の時系列を生成し、
それぞれの属性に対応するそれぞれのN個の時系列に基づいて、前記Netflowに対応するN個の検知しようとするサンプルを確定し、ここで、前記それぞれの検知しようとするサンプルは同じ集約期間内のそれぞれの属性に対応する時系列を含み、
第1検知しようとするサンプルの第1属性に対応する第1時系列に対して、前記第1時系列と残余のN−1個の検知しようとするサンプルの前記第1属性に対応するN−1個の第2時系列との間のそれぞれの角度の非類似度を計算し、前記第1検知しようとするサンプルはN個の検知しようとするサンプルのうちのいずれかであり、前記第1属性は前記Netflowの属性のうちのいずれかであり、それぞれの角度の非類似度は第1時系列ベクトルと第2時系列ベクトルとの間の夾角の正弦であり、前記第1時系列に対応するN−1個の角度の非類似度に基づいて、前記第1時系列に関する第1検知結果を確定し、
それぞれの検知しようとするサンプルのそれぞれの時系列の検知結果に基づいて、前記それぞれの検知しようとするサンプルが異常データフローであるかどうかを確定することを特徴とする、電子装置。 - 前記プロセッサーは、
前記第1時系列に対応するN−1個の角度の非類似度の総計が設定した閾値より大きいかどうかを判断して、大きければ、前記第1時系列が異常時系列である第1検知結果を生成し、そうでなければ、前記第1時系列が正常時系列である第1検知結果を生成し、
それぞれの検知しようとするサンプルの異常時系列の数量が前記検知しようとするサンプルの正常時系列の数量より多いかどうかを確定し、多ければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローであるように用いることを特徴とする、請求項11に記載の電子装置。 - 前記プロセッサーは、
第1検知しようとするサンプルの第1属性に対応する第1時系列を、所定の前記第1属性に対応する1クラスSVM分類器を用いて分類し、
分類結果に基づいて、前記第1時系列に関する第2検知結果を確定し、ここで、分類結果が同類であれば、前記第2検知結果が正常な時系列であり、分類結果が同類でなければ、前記第2検知結果が異常時系列であり、
前記第1検知結果と前記第2検知結果の加重和を求め、前記第1時系列の目標検知結果を得て、
それぞれの検知しようとするサンプルのそれぞれの時系列に対応する目標検知結果の異常時系列が正常時系列より大きいかどうかを確定し、大きければ、前記検知しようとするサンプルが異常データフローであり、そうでなければ、正常なデータフローであることを特徴とする、請求項11に記載した電子装置。 - 前記プロセッサーは、
次の方法に基づいて前記所定の前記第1属性に対応する1クラスSVM分類器を生成し、
前記通信用インタフェースを通じて前記所定期間前の過去のNetflowを取得し、
前記過去のNetflowの第1属性に対して、前記第1属性に基づいて、前記過去のNetflowを所定の時間間隔で集約し、前記第1属性に関するN個の時系列を生成し、前記第1属性は前記Netflowの属性のうちのいずれかであり、
第1属性に対応するN個の時系列をトレーニングデータとして、前記第1属性に関する1クラスSVM分類器を生成することを特徴とする、請求項11に記載した電子装置。 - 非一過性コンピュータが読み取り可能な記憶媒体にコンピュータによって実行可能な命令を格納し、前記コンピュータによって実行可能な命令は前記コンピュータに請求項1ないし請求項5のいずれかに記載の前記方法を実行させることを特徴とする、非一過性コンピュータ記憶媒体。
- 非一過性コンピュータが読み取り可能な記憶媒体に格納したコンピュータプログラムを含み、前記コンピュータプログラムは前記コンピュータによって実行可能な命令を含み、前記コンピュータによって実行可能な命令がコンピュータによって実行された場合、前記コンピュータに請求項1ないし請求項5のいずれかに記載の前記方法を実行させることを特徴とする、コンピュータプログラム製品。
Applications Claiming Priority (3)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201611246751.7 | 2016-12-29 | ||
CN201611246751.7A CN106506556B (zh) | 2016-12-29 | 2016-12-29 | 一种网络流量异常检测方法及装置 |
PCT/CN2017/113217 WO2018121157A1 (zh) | 2016-12-29 | 2017-11-27 | 一种网络流量异常检测方法及装置 |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2020501476A JP2020501476A (ja) | 2020-01-16 |
JP6850902B2 true JP6850902B2 (ja) | 2021-03-31 |
Family
ID=58334725
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2019552323A Active JP6850902B2 (ja) | 2016-12-29 | 2017-11-27 | ネットワークにおけるトラフィックの異常を検出するための方法および装置 |
Country Status (4)
Country | Link |
---|---|
US (1) | US11451566B2 (ja) |
JP (1) | JP6850902B2 (ja) |
CN (1) | CN106506556B (ja) |
WO (1) | WO2018121157A1 (ja) |
Families Citing this family (46)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN106506556B (zh) * | 2016-12-29 | 2019-11-19 | 北京神州绿盟信息安全科技股份有限公司 | 一种网络流量异常检测方法及装置 |
CN108874813B (zh) * | 2017-05-10 | 2022-07-29 | 腾讯科技(北京)有限公司 | 一种信息处理方法、装置及存储介质 |
CN107547543A (zh) * | 2017-05-26 | 2018-01-05 | 四川紫皓云端科技有限责任公司 | 一种网络异常行为的识别方法及装置 |
CN107204991A (zh) * | 2017-07-06 | 2017-09-26 | 深信服科技股份有限公司 | 一种服务器异常检测方法及系统 |
CN107682319B (zh) * | 2017-09-13 | 2020-07-03 | 桂林电子科技大学 | 一种基于增强型角度异常因子的数据流异常检测及多重验证的方法 |
CN108566340B (zh) * | 2018-02-05 | 2021-03-09 | 中国科学院信息工程研究所 | 基于动态时间规整算法的网络流量精细化分类方法和装置 |
US10999304B2 (en) * | 2018-04-11 | 2021-05-04 | Palo Alto Networks (Israel Analytics) Ltd. | Bind shell attack detection |
CN109462521B (zh) * | 2018-11-26 | 2020-11-20 | 华北电力大学 | 一种适用于源网荷互动工控系统的网络流量异常检测方法 |
CN109634767A (zh) * | 2018-12-06 | 2019-04-16 | 北京字节跳动网络技术有限公司 | 用于检测信息的方法和装置 |
CN109617885B (zh) * | 2018-12-20 | 2021-04-16 | 北京神州绿盟信息安全科技股份有限公司 | 攻陷主机自动判定方法、装置、电子设备及存储介质 |
US11093310B2 (en) * | 2018-12-31 | 2021-08-17 | Paypal, Inc. | Flow based pattern intelligent monitoring system |
US11070569B2 (en) | 2019-01-30 | 2021-07-20 | Palo Alto Networks (Israel Analytics) Ltd. | Detecting outlier pairs of scanned ports |
US11316872B2 (en) | 2019-01-30 | 2022-04-26 | Palo Alto Networks (Israel Analytics) Ltd. | Malicious port scan detection using port profiles |
US11184378B2 (en) | 2019-01-30 | 2021-11-23 | Palo Alto Networks (Israel Analytics) Ltd. | Scanner probe detection |
US11184376B2 (en) | 2019-01-30 | 2021-11-23 | Palo Alto Networks (Israel Analytics) Ltd. | Port scan detection using destination profiles |
US11184377B2 (en) | 2019-01-30 | 2021-11-23 | Palo Alto Networks (Israel Analytics) Ltd. | Malicious port scan detection using source profiles |
CN110807468B (zh) * | 2019-09-19 | 2023-06-20 | 平安科技(深圳)有限公司 | 检测异常邮件的方法、装置、设备和存储介质 |
CN110753053B (zh) * | 2019-10-22 | 2021-07-20 | 北京鼎兴达信息科技股份有限公司 | 一种基于大数据分析的流量异常预判方法 |
CN110943974B (zh) * | 2019-11-06 | 2022-08-02 | 国网上海市电力公司 | 一种DDoS异常检测方法及云平台主机 |
CN113132301B (zh) * | 2019-12-30 | 2022-07-08 | 腾讯科技(深圳)有限公司 | 异常数据汇集的检测方法、装置和计算机存储介质 |
CN111476610B (zh) * | 2020-04-16 | 2023-06-09 | 腾讯科技(深圳)有限公司 | 一种信息检测方法、装置及计算机可读存储介质 |
WO2021243663A1 (zh) * | 2020-06-04 | 2021-12-09 | 深圳市欢太科技有限公司 | 一种会话检测方法、装置、检测设备及计算机存储介质 |
CN112165471B (zh) * | 2020-09-22 | 2022-05-24 | 杭州安恒信息技术股份有限公司 | 一种工控系统流量异常检测方法、装置、设备及介质 |
US11509680B2 (en) | 2020-09-30 | 2022-11-22 | Palo Alto Networks (Israel Analytics) Ltd. | Classification of cyber-alerts into security incidents |
CN112468452B (zh) * | 2020-11-10 | 2023-06-02 | 深圳市欢太科技有限公司 | 流量检测方法及装置、电子设备、计算机可读存储介质 |
CN112529678B (zh) * | 2020-12-23 | 2023-06-23 | 华南理工大学 | 一种基于自监督判别式网络的金融指数时序异常检测方法 |
CN112597539A (zh) * | 2020-12-28 | 2021-04-02 | 上海观安信息技术股份有限公司 | 一种基于无监督学习的时间序列异常检测方法及系统 |
CN112686330B (zh) * | 2021-01-07 | 2024-05-31 | 中国农业银行股份有限公司 | Kpi异常数据检测方法及装置、存储介质及电子设备 |
CN112765324B (zh) * | 2021-01-25 | 2022-12-23 | 四川虹微技术有限公司 | 一种概念漂移检测方法及装置 |
US20220345389A1 (en) * | 2021-04-23 | 2022-10-27 | Clockwork Systems, Inc. | Clock-synchronized edge-based network functions |
CN113127716B (zh) * | 2021-04-29 | 2023-07-28 | 南京大学 | 一种基于显著性图的情感时间序列异常检测方法 |
CN113343587A (zh) * | 2021-07-01 | 2021-09-03 | 国网湖南省电力有限公司 | 用于电力工控网络的流量异常检测方法 |
CN113422785B (zh) * | 2021-08-20 | 2021-11-09 | 北京生泰尔科技股份有限公司 | 基于网络流量的恶意攻击检测方法、系统和可读存储介质 |
US12039017B2 (en) | 2021-10-20 | 2024-07-16 | Palo Alto Networks (Israel Analytics) Ltd. | User entity normalization and association |
CN114205855A (zh) * | 2021-10-25 | 2022-03-18 | 国网天津市电力公司电力科学研究院 | 一种面向5g切片的馈线自动化业务网络异常检测方法 |
CN114257553B (zh) * | 2021-12-21 | 2024-06-07 | 科大讯飞股份有限公司 | 流量检测方法、装置、电子设备和存储介质 |
US11799880B2 (en) | 2022-01-10 | 2023-10-24 | Palo Alto Networks (Israel Analytics) Ltd. | Network adaptive alert prioritization system |
CN114629695A (zh) * | 2022-02-28 | 2022-06-14 | 天翼安全科技有限公司 | 一种网络异常检测方法、装置、设备和介质 |
CN114726749B (zh) * | 2022-03-02 | 2023-10-31 | 阿里巴巴(中国)有限公司 | 数据异常检测模型获取方法、装置、设备及介质 |
CN114978956B (zh) * | 2022-04-11 | 2024-04-09 | 北京邮电大学 | 智慧城市网络设备性能异常突变点检测方法及装置 |
CN115277464B (zh) * | 2022-05-13 | 2023-06-02 | 清华大学 | 基于多维时间序列分析的云网络变更流量异常检测方法、装置及存储介质 |
CN114816825B (zh) * | 2022-06-23 | 2022-09-09 | 光谷技术有限公司 | 一种物联网网关数据纠错方法 |
CN115118511B (zh) * | 2022-06-29 | 2024-06-18 | 北京奇艺世纪科技有限公司 | 异常流量识别方法、装置、电子设备及存储介质 |
CN115174254B (zh) * | 2022-07-22 | 2023-10-31 | 科来网络技术股份有限公司 | 流量异常告警方法、装置、电子设备及存储介质 |
CN115146174B (zh) * | 2022-07-26 | 2023-06-09 | 北京永信至诚科技股份有限公司 | 基于多维权重模型的重点线索推荐方法及系统 |
CN115567322B (zh) * | 2022-11-15 | 2023-03-10 | 成都数默科技有限公司 | 一种基于tcp服务开放端口识别异常通信的方法 |
Family Cites Families (14)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US20030097439A1 (en) * | 2000-10-23 | 2003-05-22 | Strayer William Timothy | Systems and methods for identifying anomalies in network data streams |
US20030236995A1 (en) * | 2002-06-21 | 2003-12-25 | Fretwell Lyman Jefferson | Method and apparatus for facilitating detection of network intrusion |
US20050193429A1 (en) * | 2004-01-23 | 2005-09-01 | The Barrier Group | Integrated data traffic monitoring system |
US8065722B2 (en) * | 2005-03-21 | 2011-11-22 | Wisconsin Alumni Research Foundation | Semantically-aware network intrusion signature generator |
WO2010076832A1 (en) * | 2008-12-31 | 2010-07-08 | Telecom Italia S.P.A. | Anomaly detection for packet-based networks |
CN101848160B (zh) * | 2010-05-26 | 2012-07-18 | 钱叶魁 | 在线检测和分类全网络流量异常的方法 |
US9038172B2 (en) * | 2011-05-06 | 2015-05-19 | The Penn State Research Foundation | Robust anomaly detection and regularized domain adaptation of classifiers with application to internet packet-flows |
CN103368979B (zh) * | 2013-08-08 | 2015-02-04 | 电子科技大学 | 一种基于改进K-means算法的网络安全性验证装置 |
CN103488878B (zh) * | 2013-09-09 | 2016-08-24 | 重庆大学 | 基于向量相似性的交通流时间序列变点识别方法 |
CN104394021B (zh) * | 2014-12-09 | 2017-08-25 | 中南大学 | 基于可视化聚类的网络流量异常分析方法 |
US10142353B2 (en) * | 2015-06-05 | 2018-11-27 | Cisco Technology, Inc. | System for monitoring and managing datacenters |
US9985982B1 (en) * | 2015-12-21 | 2018-05-29 | Cisco Technology, Inc. | Method and apparatus for aggregating indicators of compromise for use in network security |
JP6535809B2 (ja) * | 2016-03-24 | 2019-06-26 | 株式会社日立製作所 | 異常検出装置、異常検出システム、及び、異常検出方法 |
CN106506556B (zh) * | 2016-12-29 | 2019-11-19 | 北京神州绿盟信息安全科技股份有限公司 | 一种网络流量异常检测方法及装置 |
-
2016
- 2016-12-29 CN CN201611246751.7A patent/CN106506556B/zh active Active
-
2017
- 2017-11-27 JP JP2019552323A patent/JP6850902B2/ja active Active
- 2017-11-27 WO PCT/CN2017/113217 patent/WO2018121157A1/zh active Application Filing
- 2017-11-27 US US16/474,998 patent/US11451566B2/en active Active
Also Published As
Publication number | Publication date |
---|---|
CN106506556A (zh) | 2017-03-15 |
US20200007566A1 (en) | 2020-01-02 |
CN106506556B (zh) | 2019-11-19 |
US11451566B2 (en) | 2022-09-20 |
WO2018121157A1 (zh) | 2018-07-05 |
JP2020501476A (ja) | 2020-01-16 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
JP6850902B2 (ja) | ネットワークにおけるトラフィックの異常を検出するための方法および装置 | |
US9275224B2 (en) | Apparatus and method for improving detection performance of intrusion detection system | |
CN107666410B (zh) | 网络安全分析系统及方法 | |
Tan et al. | Detection of denial-of-service attacks based on computer vision techniques | |
US9386030B2 (en) | System and method for correlating historical attacks with diverse indicators to generate indicator profiles for detecting and predicting future network attacks | |
CN107360145B (zh) | 一种多节点蜜罐系统及其数据分析方法 | |
CN107968791B (zh) | 一种攻击报文的检测方法及装置 | |
CN109600363A (zh) | 一种物联网终端网络画像及异常网络访问行为检测方法 | |
CN113486334A (zh) | 网络攻击预测方法、装置、电子设备及存储介质 | |
CN113645232A (zh) | 一种面向工业互联网的智能化流量监测方法、系统及存储介质 | |
Al-Ghuwairi et al. | Intrusion detection in cloud computing based on time series anomalies utilizing machine learning | |
CN109413071A (zh) | 一种异常流量检测方法及装置 | |
Gupta | An effective model for anomaly IDS to improve the efficiency | |
Wang et al. | An intrusion detection method based on log sequence clustering of honeypot for modbus tcp protocol | |
CN103154884A (zh) | 模式检测 | |
CN115270954A (zh) | 基于异常节点识别的无监督的apt攻击检测方法和系统 | |
US20170149812A1 (en) | Suspicious network traffic identification method and apparatus | |
CN118041699A (zh) | 一种基于人工智能的网络入侵定位系统 | |
CN112291239B (zh) | 一种面向scada系统的网络物理模型及其入侵检测方法 | |
Whalen et al. | Hidden markov models for automated protocol learning | |
CN116055092A (zh) | 一种隐蔽隧道攻击行为检测方法和装置 | |
CN116155519A (zh) | 威胁告警信息处理方法、装置、计算机设备和存储介质 | |
CN110808915B (zh) | 数据流所属应用识别方法、装置及数据处理设备 | |
Kenaza et al. | Adaptive SVDD-based learning for false alarm reduction in intrusion detection | |
Rakshe et al. | Anomaly based network intrusion detection using machine learning techniques |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20190612 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20200525 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20200623 |
|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20200923 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20210209 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20210308 |
|
R150 | Certificate of patent or registration of utility model |
Ref document number: 6850902 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
R250 | Receipt of annual fees |
Free format text: JAPANESE INTERMEDIATE CODE: R250 |