基于多维数据的服务器行为分类方法的研究

来源 :东南大学 | 被引量 : 2次 | 上传用户:haokanhaowan123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近几年,万维网在中国蓬勃发展,给人们的生活带来方方面面上的改变。但万维网本身的开放性也带来了一系列的安全上的问题,2018年的爆发的facebook用户信息泄露事件,等更是让人们进一步意识到网络安全的重要性。根据安全公司Fireye的一篇报告,Web入侵是网络中最常见的攻击方式,而网站扫描和网站后门在所有安全威胁中最为常见。对不同类型的服务器进行访问行为检测,及时检测出网站扫描和网站后门等Web入侵行为能够维护服务器安全,减少损失。本文的主要研究内容为通过网站分类,对不同类型的网站分别建立细化的用户行为模型。再通过行为模型实现用户行为分类,得到细化的行为类别,从HTTP报文的请求响应信息和基于服务器或客户端的统计数据两个维度进行特征提取,从而检测出异常行为。针对网站分类,本文针对主流的互联网应用的特点,总结归纳出三种类型的网站,咨询信息类,资源下载类和信息交互类。针对每类网站的特点:资讯类网站用户访问分散度高,频度高;资源类网站用户访问频度低,访问次数少;交互类网站用户提交动作多。本文从HTTP报文内容,用户的归属和网站访问信息三个维度进行特征提取。针对实际数据量大且无标记的特点,使用半监督学习中的Tri-traing算法进行模型训练,得到了较好的分类效果。针对网站用户行为分类,因用户对万维网网站的访问行为即用户对网站的HTTP访问行为,本文通过对HTTP报文进行分析来进行用户行为分析。本文将用户行为分为两大类,正常的用户行为和异常的用户行为。对于异常的用户行为,本文通过对典型的Webshell和扫描器进行行为分析,总结出与正常用户不同的特征。考虑到算法的分类性能问题,使用xgboost算法进行模型训练,得到了较高的正确率和较低的误报率。最后在网站分类的基础上建立细化的用户行为模型,并与统一的用户行为模型进行对比,证明了其有效性。对于Web入侵检测方案,先使用网站分类的方法对用户进行分类,然后针对每一种网站的用户分别建立其对应的用户行为模型,对网络流量使用细化的用户行为模型进行行为判断,进行更加细化的行为划分,最终得出具体的行为类别,进而得知其行为的具体意义,达到Web入侵检测的目的。
其他文献
采用白曲霉(Asp.Kawachii)基因工程菌TR12菌株制得高糖化力复合酶米曲,柑桔原汁可以不经过澄清处理,在调整后直接加入酿酒酵母和米曲配合,进行静置的果酒复式酒精发酵,25℃培
目的:探讨如何正确判断胎儿宫内窘迫,正确掌握手术指征。方法:对我院胎儿宫内窘迫48例剖宫产手术指征进行分析。结果:胎儿窘迫中比例最高的为脐带因素19例(占39.6%),其次为胎盘因素、
金融与经济共生共荣,金融是经济的核心竞争力之一。本文基于2009年以后我国中小银行加速扩张和竞争加剧的宏观背景。根据“地理结构”,选取上市公司周边银行分行机构数目作为企业信贷资源供给的代理变量。从微观个体层面考察企业信贷资源供给对企业创新的影响。本文的实证发现:企业周围信贷资源越丰富,反而越抑制企业创新,即存在信贷资源方面的“资源诅咒”现象。信贷资源对企业创新的抑制效应仅发生在具备融资优势的国有企
<正>目的探讨儿童心包积液的病因、诊治方法及转归。方法回顾分析2008年7月至2012年08月收治的14例心包积液患儿的临床资料。结果14例患儿临床表现中气急10例,纳差8例。病因
会议