基于深度学习的用户异常行为特性分析系统及使用方法技术方案

技术编号:37290431 阅读:27 留言:0更新日期:2023-04-21 02:01
本发明专利技术提供了一种基于深度学习的用户异常行为特性分析系统及使用方法,包括特征提取模块、时间特性分析模块、空间特性分析模块以及整合异常分析模块;所述特征提取模块用于根据用户行为;所述时间特性分析模块用于拼接经标码的基础特征以及该基础特征的时间度量指标;所述空间特性分析模块用于获取同一角色用户的经标码的基础特征,并对空间共用组模型实现训练;所述整合异常分析模块用于根据所述时间表征模型所获取的时间样本重建误差以及空间共用组模型所获取的空间样本重建误差;应用本技术方案可实现用户行为历史基线和同行基线的同步建立,进而提升内部威胁检测方案的性能。能。能。

【技术实现步骤摘要】
基于深度学习的用户异常行为特性分析系统及使用方法


[0001]本专利技术涉及异常行为特性分析
,特别是一种基于深度学习的用户异常行为特性分析系统及使用方法。

技术介绍

[0002]数据泄露及间谍事件的频繁发生使得内部威胁日益成为网络安全领域不可忽视的现实挑战。由于内部威胁的发起者为熟知系统架构和安全措施的授权员工,其造成的破坏要远大于来自外部的恶意攻击。因此,面对诸如系统破坏、信息泄露等内部威胁带来的严峻挑战,亟需提出行之有效的内部威胁检测方案。
[0003]目前采用的检测分析方案大多是基于规则匹配或简单的机器学习算法,对于简单的机器学习算法,在特征提取方面,现有的用户行为表征方案往往会忽视时间信息而导致模型构建不够完善,在一定程度上限制了用户异常行为特性分析的提升;在模型构建方面,现有方案在建立行为对比基线时仅考虑了个人行为随时间的变化情况,而忽略了同行成员行为间存在的空间关联性,进而降低了用户异常行为特性分析的准确性。

技术实现思路

[0004]有鉴于此,本专利技术的目的在于提供一种基于深度学习的用户异常行为特性分析系统及使用方法,可有效利用用户行为日志中存在的时间特性和空间特性,实现用户行为历史基线和同行基线的同步建立,进而提升内部威胁检测方案的性能。
[0005]为实现上述目的,本专利技术采用如下技术方案:一种基于深度学习的用户异常行为特性分析系统,包括特征提取模块、时间特性分析模块、空间特性分析模块以及整合异常分析模块;
[0006]所述特征提取模块用于根据用户行为,从用户日志信息库中提取出所述用户对应的基础特征,经过标码的基础特征作为时间特性分析和空间特性分析的基础;
[0007]所述时间特性分析模块用于拼接经标码的基础特征以及该基础特征的时间度量指标,实现用户行为混合集的构建,时间表征模型通过所述用户行为混合集得到训练;
[0008]所述空间特性分析模块用于获取同一角色用户的经标码的基础特征,并对空间共用组模型实现训练;
[0009]所述整合异常分析模块用于根据所述时间表征模型所获取的时间样本重建误差以及空间共用组模型所获取的空间样本重建误差,计算用户行为的异常程度。
[0010]在一较佳的实施例中,基础特征标码的具体方式包括:
[0011]将所述用户的多源日志信息中属于文本类型的日志信息提取出来;
[0012]按照以天为粒度的转换规则,将文本类型的日志信息转换为数值类型的频次特征项。
[0013]在一较佳的实施例中,用户的当天行为基础特征在窗口范围内的时间度量指标通过如下公式计算:
[0014][0015][0016]其中,w
f,l,d
为第一时间度量指标,v
f,l,d
为第一时间度量指标,g
f,l,d
、g
f,l,d

T+j+1
、g
f,l,d

T+j
分别为所述基础特征f在第d、d

T+j+1、d

T+j日特定特定时间区域l的频次测量值,j为时间窗口遍历值,为g
f,l,d
在所述窗口范围内的历史测量值,T为滑动窗口长度,β为指数加权平均系数,mean表示均值,std表示标准差。
[0017]在一较佳的实施例中,所述用户行为混合集的训练方式具体为:
[0018]将计算获得的所述时间度量指标拼接在经标码的基础特征的测量值后面,构建的所述用户行为混合集作为输入端,并以深度自标码器作为基础端,实现对所述时间表征模型的训练。
[0019]在一较佳的实施例中,所述空间共用组模型的训练方式具体为:
[0020]聚类所述经标码的基础特征形成以角色为唯一标识的数据集,获取数据集中属于同一角色用户经标码的基础特征,以该基础特征作为输入端,并以深度自标码器作为基础端,实现对所述空间共用组模型的训练。
[0021]在一较佳的实施例中,所述特征提取模块具体被配置为,依照时间顺序,对所述用户多源日志信息中的基础特征进行提取,并对提取获得的基础特征进行标码,以该经标码的基础特征为基础进行时间特性分析和空间特性分析。
[0022]在一较佳的实施例中,所述时间特性分析模块具体被配置为,将所述经标码的基础特征和该基础特征对应的时间度量指标拼接在一起,并构建用户行为混合集,所述时间表征模型通过用户行为混合集进行训练。
[0023]在一较佳的实施例中,所述空间特性分析模块具体被配置为,获取属于同一角色用户的经标码的基础特征,用于对所述空间共用组模型进行训练。
[0024]在一较佳的实施例中,所述整合异常分析模块具体被配置为,利用所述时间表征模型获取的时间样本重建误差和所述空间共用组模型获取的空间样本重建误差,计算所述用户行为的异常程度以确定内部威胁。
[0025]本专利技术还提供了一种基于深度学习的用户异常行为特性分析系统的使用方法,采用了上述的基于深度学习的用户异常行为特性分析系统;包括如下步骤:
[0026]步骤一:调用特征提取模块,根据用户行为,从用户日志信息库中提取出所述用户对应的基础特征,经过标码的基础特征作为时间特性分析和空间特性分析的基础;
[0027]步骤二:调用时间特性分析模块,拼接经标码的基础特征以及该基础特征的时间度量指标,实现用户行为混合集的构建,时间表征模型通过所述用户行为混合集得到训练;
[0028]步骤三:调用空间特性分析模块,获取同一角色用户的经标码的基础特征,并对空间共用组模型实现训练;
[0029]步骤四:调用整合异常分析模块,根据所述时间表征模型所获取的时间样本重建误差以及空间共用组模型所获取的空间样本重建误差,计算用户行为的异常程度。
[0030]与现有技术相比,本专利技术具有以下有益效果:
[0031]1.本专利技术提出了流程上更为简洁但性能上更为优越的时间和空间特性提取方法,降低了内部威胁智能检测方案的计算和存储开销。
[0032]2.本专利技术提出了一种新型的用户行为时空特征融合方案,能够实现检测过程中历史基线和同行基线的同步建立,从而提升了恶意用户的检测准确率,为内部威胁的智能化、实时化检测提供了重要的参考。
附图说明
[0033]图1为本专利技术优选实施例中用户异常行为特性分析系统的结构框图。
[0034]图2为本专利技术优选实施例中用户异常行为特性分析系统的使用方法的流程图。
具体实施方式
[0035]下面结合附图及实施例对本专利技术做进一步说明。
[0036]应该指出,以下详细说明都是例示性的,旨在对本申请提供进一步的说明。除非另有指明,本文使用的所有技术和科学术语具有与本申请所属
的普通技术人员通常理解的相同含义。
[0037]需要注意的是,这里所使用的术语仅是为了描述具体实施方式,而非意图限制根据本申请的示例性实施方式;如在这里所使用的,除非上下文另外明确指出,否则单数形本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.基于深度学习的用户异常行为特性分析系统,其特征在于,包括特征提取模块、时间特性分析模块、空间特性分析模块以及整合异常分析模块;所述特征提取模块用于根据用户行为,从用户日志信息库中提取出所述用户对应的基础特征,经过标码的基础特征作为时间特性分析和空间特性分析的基础;所述时间特性分析模块用于拼接经标码的基础特征以及该基础特征的时间度量指标,实现用户行为混合集的构建,时间表征模型通过所述用户行为混合集得到训练;所述空间特性分析模块用于获取同一角色用户的经标码的基础特征,并对空间共用组模型实现训练;所述整合异常分析模块用于根据所述时间表征模型所获取的时间样本重建误差以及空间共用组模型所获取的空间样本重建误差,计算用户行为的异常程度。2.根据权利要求1所述的基于深度学习的用户异常行为特性分析系统,其特征在于,基础特征标码的具体方式包括:将所述用户的多源日志信息中属于文本类型的日志信息提取出来;按照以天为粒度的转换规则,将文本类型的日志信息转换为数值类型的频次特征项。3.根据权利要求1所述的基于深度学习的用户异常行为特性分析系统,其特征在于,用户的当天行为基础特征在窗口范围内的时间度量指标通过如下公式计算:户的当天行为基础特征在窗口范围内的时间度量指标通过如下公式计算:其中,w
f,l,d
为第一时间度量指标,v
f,l,d
为第一时间度量指标,g
f,l,d
、g
f,l,d

T+j+1
、g
f,l,d

T
+j
分别为所述基础特征f在第d、d

T+j+1、d

T+j日特定特定时间区域l的频次测量值,j为时间窗口遍历值,为g
f,l,d
在所述窗口范围内的历史测量值,T为滑动窗口长度,β为指数加权平均系数,mean表示均值,std表示标准差。4.根据权利要求1所述的基于深度学习的用户异常行为特性分析系统,其特征在于,所述用户行为混合集的训练方式具体为:将计算获得的所述时间度量指标拼接在经标码的基础特征的测量值后面,构建的所述用户行为混合集作为输入端,并以深度自标码器作为基...

【专利技术属性】
技术研发人员:张坤三郭敬东罗富财刘俊沈立翔吴丽进郭蔡伟纪文
申请(专利权)人:国网福建省电力有限公司漳州供电公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1