【技术实现步骤摘要】
一种异常行为检测方法、装置及电子设备
[0001]本申请涉及网络安全
,尤其涉及一种异常行为检测方法、装置及电子设备。
技术介绍
[0002]随着互联网技术的发展,互联网也面临越来越多的网络安全挑战。比如,网络攻击者可能容易绕过现有的安全防御,对网络和计算机存在的固有漏洞进行攻击。基于此,为了维护网络安全,通常需要对网络和计算机进行入侵检测,其中,入侵检测是网络安全的核心要素,其主要目的是识别网络和计算机中的入侵异常行为。
[0003]相关技术中,通常基于入侵检测系统(Intrusion Detection System,IDS)对网络和计算机进行入侵检测,具体地,针对网络进行入侵检测时,IDS通过分析在网络中若干关键点采集的流量数据来发现是否有网络入侵的行为或迹象,识别出正在发生的入侵企图或已经发生的入侵活动;针对计算机进行入侵检测时,利用已知类型的攻击样本以离线的方式训练入侵检测模型,然后基于训练好的入侵检测模型进行入侵检测。
[0004]然而,采用上述方法对计算机进行检测时,由于计算机活动通常是动态的,因此可能出现不能识别新出现的攻击类型的问题,以及存在模型更新代价高等问题。
技术实现思路
[0005]本申请实施例提供一种异常行为检测方法,用以解决现有技术中基于入侵检测系统进行入侵检测时,可能出现不能识别新出现的攻击类型的问题,以及存在模型更新代价高等问题。
[0006]本申请实施例还提供一种异常行为检测装置,一种电子设备,以及一种计算机可读存储介质。
[0 ...
【技术保护点】
【技术特征摘要】
1.一种异常行为检测方法,其特征在于,包括:获取待检测设备的系统调用序列;将所述系统调用序列输入预先训练得到的异常行为检测模型,得到输出结果;其中,所述输出结果包括所述系统调用序列的分类标签,所述异常行为检测模型基于正调用序列样本和负调用序列样本训练得到,所述异常行为检测模型包括双向长短期记忆层,所述双向长短期记忆层的细胞变体的遗忘门的输出基于历史系统调用序列的第一信息、所述历史系统调用序列的第二信息以及所述待检测设备的系统调用序列确定,所述双向长短期记忆层的细胞变体的输入门的输出基于所述遗忘门的输出确定,所述第一信息包括所述历史系统调用序列的历史时刻的隐层状态信息,所述第二信息包括所述历史系统调用序列的历史时刻的细胞状态信息;所述系统调用序列正样本表征设备未存在异常行为调用,所述系统调用序列负样本表征设备存在异常行为调用;基于输出结果,确定所述待检测设备是否存在异常行为调用。2.如权利要求1所述的方法,其特征在于,在将所述系统调用序列输入预先训练得到的异常行为检测模型,得到输出结果之前,还包括:构建所述异常行为检测模型;其中,构建所述异常行为检测模型,包括:获取系统调用序列正样本和系统调用序列负样本;基于所述系统调用序列正样本和所述系统调用序列负样本训练预设的基于注意力机制的双向长短期记忆模型,得到所述异常行为检测模型,所述双向长短期记忆模型包括输入层、词嵌入层、双向长短期记忆层、注意力机制层以及输出层,所述双向长短期记忆层的细胞变体包括遗忘门、输入门以及输出门,其中,所遗忘门的输出基于历史系统调用序列的所有信息和所述待检测设备的系统调用序列确定,所述输入门的输出基于所述遗忘门的输出确定。3.如权利要求2所述的方法,其特征在于,基于所述系统调用序列正样本和所述系统调用序列负样本训练预设的基于注意力机制的双向长短期记忆模型,得到所述异常行为检测模型,包括:基于所述输入层,输入所述系统调用序列正样本和所述系统调用序列负样本,得到输入层的输出结果;将所述输入层的输出结果输入所述双向长短期记忆模型的词嵌入层,以获取所述系统调用序列正样本的词向量和所述系统调用序列负样本的词向量;根据所述系统调用序列正样本的词向量和所述系统调用序列负样本的词向量,通过所述双向长短期记忆层,得到所述双向长短期记忆层的输出结果;基于所述注意力机制层和所述双向长短期记忆层的输出结果,确定所述系统调用序列正样本关键信息和所述系统调用序列负样本的关键信息;将所述系统调用序列正样本关键信息和所述系统调用序列负样本的关键信息输入所述输出层,以对所述预设的基于注意力机制的双向长短期记忆模型进行训练,得到所述异常行为检测模型。4.如权利要求1所述的方法,其特征在于,所述双向长短期记忆层的细胞变体的输出门的输出基于所述待检测设备的系统调用序列、所述历史系统调用序列的第一信息,以及所述历史系统调用序列的当前时刻的细胞状态信息确定。
5.如权利要求4所述的方法,其特征在于,所述输出门的输出基于所述待检测设备的系统调用序列、所述历史系统调用序列的第一信息,以及所述历史系统调用序列的当前时刻的细胞状态信息按照如下公式确定:o
t
=σ2(W
o
[C
t
,h
t
‑1,X
t
]+b
o
);其中,o
t
表示...
【专利技术属性】
技术研发人员:阚志刚,熊友彬,张健,林凯,卢佐华,陈彪,
申请(专利权)人:北京梆梆系统集成服务有限公司,
类型:发明
国别省市:
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。