基于用户实体行为的异常检测技术研究

来源 :战略支援部队信息工程大学 | 被引量 : 1次 | 上传用户:feiying7405
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络技术的不断发展和广泛应用,互联网络所承载的数据流量不断攀升,其中的信息量越来越大。依赖于网络而生的应用正呈多元化趋势发展,而网络攻击也随之越来越多样化和复杂化。入侵检测技术伴随着入侵行为的不断产生而不断完善,针对各类场景制定相应的防御方案,但是一直被飞速发展的相关技术挑战。目前新型的攻击已经开始使用深度学习技术对抗现有的入侵检测设备,并且更多的使用加密和隧道技术,提高了隐蔽性,从而避开现有的安全防御。这使得未知的攻击行为更难以被检测,造成设备系统数据被篡改或是重要信息泄露等一些难以挽回的损失。为了应对不断涌来的新威胁,本文把UEBA的思想应用到网络流量的异常检测领域。以面向行为的流量分析为基础,深入分析正常用户行为和攻击行为产生的流量特征中与时间相关的特征,从而更全面的刻画正常用户的网络流量行为基线,以发现新产生流量中行为的变化,从而检测攻击和其他异常行为。本文提出运用生成对抗网络模型进行基线学习,该方法可以避开该领域在训练时攻击样本量不足的问题,使用充足的正常用户行为数据训练异常检测模型。本文的训练样本易于采集,模型易于部署,可以针对任意用户、系统或者有IP地址的设备进行部署,该框架检测迅速,并且对多种攻击的识别具有一定效果。本文完成的主要工作如下:首先,分析了网络流量粒度的划分,不同划分方式的优势和劣势,确定研究使用流级别的划分方式。针对传统检测漏报率高,难以检测未知攻击的问题,分析基于行为异常检测的研究现状,又针对检测模型难以处理高维数据的问题,分析基于机器学习方法的异常检测研究现状,再针对特征选择片面和模型通常面向特定场景进行检测的问题,分析了UEBA的框架思想,最终锁定了擅长分析复杂数据类型的基于深度学习的方法。其次,分析了网络流量的表示方式,确定研究使用TCP/IP底层元数据表示上层交互行为。深入分析了正常用户的会话流量特征,提出了用户行为差异的基本表示。以攻击流程划分,剖析了各类常见攻击行为的流量特征,总结了识别攻击行为的显著特征。分析了现有用于入侵检测的网络数据集,指明现有数据集的不足,从而确定通过采集长时间的真实用户行为数据进行模型训练。结合上述分析,提出了一组基于双向流和子流与时间相关的元数据特征,特征为54维,能够较全面刻画并且稳定表示用户的行为。依据特征组合,对采集的正常用户流量和公共数据集中的攻击流量进行提取,形成数据集。最后针对不平衡的训练数据,分析处理此类数据方法的优缺点,最后确定了仅使用一类数据的建模算法。然后,提出了改进的基于双向生成对抗网络的基线建模方法。该模型通过仅学习正常样本,在过程中不断自动优化和学习,为不同的用户建立基线模型。阐述了模型的原理、训练部分的改进、参数选择、各部分的网络结构和训练的过程,最后将数据中的连续型特征和离散型特征预处理为符合模型学习的形式,通过实验对比进行了基线模型的有效性测试,并且确定了适合此类用户的建模时长。最后,设计实现了基于用户实体行为的异常行为检测系统,并且对性能进行了测试。将系统应用于真实采集的实验室用户流量和公共数据集中的7类攻击流量,实验结果表明,该系统能够通过构建的不同用户的行为基线,产生不同的检测效果。检测速度很快,对部分攻击产生了极好的检测效果,验证了方法的可行性。
其他文献
船体结构在极限载荷下屈曲失稳直至最终破坏失效是一个非常复杂的力学过程,包含有强烈的几何非线性和材料非线性的耦合影响。缩比模型试验方法是研究新型结构极限承载能力的有效手段之一,研究人员期望使用缩比模型试验的结果来预报实型的极限承载能力,并依据缩比模型的破坏情况对原型加以完善。但是由于现阶段用于指导缩比模型设计的相似准则是基于船体梁线弹性小变形假定推导的,没有考虑非线性因素的影响,所以缩比模型试验无法
在汉代,云兽纹作为主流纹样出现在漆器、织物、画像石以及玉璜等诸多媒介中,其所体现的艺术形态以及所蕴含的思想内涵包罗万象。虽然随着时代的更替,曾兴胜不衰的云兽纹在历史年轮中逐渐褪去其华丽外衣转而走向低谷难见其身影,但其作为汉代纹样标志所承载的文化内涵经久不衰并赋予了它独有的气质。随着国际化趋势的日益加深,人们的内心开始回归本土情怀,根植于传统文化中的传统纹样深受设计师与消费者的喜爱,对于传统纹样的现
桩基础具有承载能力强、沉降量均匀、施工方便及普适性强等众多优点,广泛应用于各种工程实践,如高层建筑、高速铁路、桥梁工程、厂房动力基础设计和建筑抗震设计等。竖向荷载下桩的承载特性作为桩基础设计的重要控制指标,一直受到广泛关注,已取得大量研究成果。研究竖向动、静荷载作用下摩擦桩的桩-土相互作用关系,不仅能加深对摩擦单桩承载特性的客观认识,还可为工程实践和设计提供理论指导,具有重要的研究价值和现实意义。
湖泊是生态平衡的重要调节器,可以真实地反映区域气候变化和社会经济的发展。近年来,社会经济取得前所未有的巨大进步,微山湖地区人类活动剧烈,湖泊生态系统遭到严重的破环,
近年来,地热作为一种绿色环保的能源受到人们广泛关注。地源热泵是通过利用浅层地热资源来为建筑物制冷制热的空调技术。它由水源热泵及换热器组成。冬季地表温度比土层温度低,换热器将土层储存的热量传给建筑物;夏季地表温度比土层温度高,换热器将建筑物储存的热量传给土层。但地源热泵系统也存在不足,如需要大量土地以供铺设换热器并且钻孔费用高。针对上述不足,部分学者将地源换热器与桩基础相结合,提出了能源桩概念。能源
多效唑是一种三唑类植物生长调节剂,具有延缓植物生长和杀菌的作用,在农作物和果树上有着广泛的应用。随着多效唑应用范围越来越广,其施用量也随之增多,导致多效唑残留量也不
部分因子裂区(fractional factorial split-plot,简称FFSP)设计已经广泛应用到因子试验中,当某些因子的水平难以改变或改变因子水平耗资过于巨大时,经常用到部分因子裂区设计
管道中存在的各种缺陷影响着其安全性,凹陷作为一种几何缺陷,会造成管道的即时或延时失效,带来人员伤亡、财产损失和环境破坏。本文针对凹陷管道,利用ANSYS进行有限元模拟,对
漆画是一门集绘画性与工艺性于一身的画种。漆画的工艺技法繁多,熟练的掌握工艺技法对艺术创作的实现有其重要的作用。但是技法只是手段,漆画创作者切不可本末倒置,现代漆画作为纯艺术,首先要重视的是漆画的绘画性,才能让漆画更迅速地融入当代艺术的环境中去,让漆画创作呈现出自身的艺术特点。对绘画性的追求,离不了对图式方面的研究探索。图式是一切艺术的本源,它关乎于作品的最终呈现效果,是艺术创作的起始阶段,也是漆画
随着人工智能、图像处理等技术的飞速发展,基于机器视觉的环境感知技术得到广泛应用;近年来,通过机器视觉来进行整车的车道偏离预警成为汽车智能化与主动安全方面的研究重点;当前车道偏离预警方面的研究虽然有一些突破但仍面临诸多问题。本文针对目前车道线检测与偏离预警方法适应性不强、检测精度不高,从而不能够满足多种道路环境下实际应用需求的问题展开相关研究。提出一种能够适应多种道路场景的车道线检测方法,并建立相应