【技术实现步骤摘要】
异常行为侦测模型生成装置及其异常行为侦测模型生成方法
本专利技术是关于异常行为侦测模型生成装置及其异常行为侦测模型生成方法。具体而言,本专利技术的异常行为侦测模型生成装置基于与异常行为相关联的多个程序操作序列数据中的多个程序操作序列,生成异常行为侦测模型。
技术介绍
随着科技的快速发展,人们对于计算机及网络的依赖也与日俱增。基于各式各样的目的,有心人士会透过系统漏洞或恶意程序入侵网络上的服务器/计算机,以窃取数据或瘫痪系统。针对这些入侵行为,目前的习知技术采用专家规则式(signature-based)或静态特征(StaticFeature)的侦测机制来防护。然而,这些侦测机制是基于预先决定的专家规则或静态特征来判断异常的程序操作行为,故侦测手段上受限于固定的形式且难以抵御特征混淆的恶意程序。此外,动态行为序列分析(DynamicAnalysis)常受限于沙盒(Sandbox)环境设定的不同,故当恶意程序的行为序列长度不一且富含杂质的时候,难有泛用型的特征表达式作为判断异常的程序操作行为的依据。有鉴于此,如何建立一种异常行为侦测模型,其无需依赖预先决定的专家规则或静态特征,亦不受沙盒(Sandbox)环境设定的不同而有所影响,乃是业界亟待解决的问题。
技术实现思路
本专利技术的目的在于提供一种异常行为侦测模型。本专利技术透过对与异常行为相关联的多个程序操作序列数据中的多个程序操作序列进行词性分析,以产生多个词向量,并将该等词向量分群。基于分群后的结果,本专利技术可获得各程序操作序列数据的特征向量,以根据该等特征向量,对一分类算法进行监督式学习,来生成异常行为侦 ...
【技术保护点】
1.一种异常行为侦测模型生成装置,包含:一存储器,用以存储多个程序操作序列数据及多个行为标签,各该程序操作序列数据记载多个程序操作序列,各该程序操作序列数据对应至该等行为标签其中之一;以及一处理器,电性连接至该存储器,并用以执行下列操作:透过一词嵌入模型运算该等程序操作序列数据的该等程序操作序列,以产生多个词向量,各该词向量对应至该等程序操作序列其中之一;基于一聚类算法,将该等词向量分群为多个词向量群组;将各该程序操作序列数据的该等程序操作序列分别与各该词向量群组所包含的该等词向量中至少一者所对应的该等程序操作序列中至少一者进行一比对,以产生各该程序操作序列数据的一特征向量;基于该等特征向量及该等行为标签,进行一分类算法的一监督式学习,以生成一分类器,该分类器是用以将该等特征向量分类以对应至该等行为标签;以及基于该等词向量群组及该分类器,生成一异常行为侦测模型。
【技术特征摘要】
1.一种异常行为侦测模型生成装置,包含:一存储器,用以存储多个程序操作序列数据及多个行为标签,各该程序操作序列数据记载多个程序操作序列,各该程序操作序列数据对应至该等行为标签其中之一;以及一处理器,电性连接至该存储器,并用以执行下列操作:透过一词嵌入模型运算该等程序操作序列数据的该等程序操作序列,以产生多个词向量,各该词向量对应至该等程序操作序列其中之一;基于一聚类算法,将该等词向量分群为多个词向量群组;将各该程序操作序列数据的该等程序操作序列分别与各该词向量群组所包含的该等词向量中至少一者所对应的该等程序操作序列中至少一者进行一比对,以产生各该程序操作序列数据的一特征向量;基于该等特征向量及该等行为标签,进行一分类算法的一监督式学习,以生成一分类器,该分类器是用以将该等特征向量分类以对应至该等行为标签;以及基于该等词向量群组及该分类器,生成一异常行为侦测模型。2.如权利要求1所述的异常行为侦测模型生成装置,其特征在于,该等程序操作序列是一动态程序操作序列及一静态程序操作序列其中之一。3.如权利要求2所述的异常行为侦测模型生成装置,其特征在于,该动态程序操作序列为一应用程序编程接口序列。4.如权利要求2所述的异常行为侦测模型生成装置,其特征在于,该动态程序操作序列为一系统呼叫序列。5.如权利要求2所述的异常行为侦测模型生成装置,其特征在于,该静态程序操作序列为一运算码序列。6.如权利要求2所述的异常行为侦测模型生成装置,其特征在于,该动态程序操作序列是透过一追踪程序撷取。7.如权利要求1所述的异常行为侦测模型生成装置,其特征在于,该词嵌入模型是一词至向量模型及一独热编码模型其中之一。8.如权利要求1所述的异常行为侦测模型生成装置,其特征在于,该聚类算法是一吸引子传播聚类算法、一谱聚类算法、一模糊平均数聚类算法、一反复自我组织分析技术算法聚类算法、一K平均值聚类算法、一完整链接聚类算法、一单一链接聚类算法及一华德法聚类算法其中之一。9.如权利要求1所述的异常行为侦测模型生成装置,其特征在于,该分类算法是一支持向量机算法、一判定树算法、一贝氏算法及一邻近算法其中之一。10.如权利要求1所述的异常行为侦测模型生成装置,其特征在于,该等程序操作序列数据中包含多个异常程序操作序列数据,以及各该异常程序操作序列数据与一恶意程序相关联。11.一种用于一异常行为侦测模型生成装置的异常行为侦测...
【专利技术属性】
技术研发人员:魏得恩,谢志宏,孔祥重,
申请(专利权)人:财团法人资讯工业策进会,
类型:发明
国别省市:中国台湾,71
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。