一种基于机器学习的网络入侵检测方法技术

技术编号:38400021 阅读:9 留言:0更新日期:2023-08-07 11:12
本发明专利技术公开了一种基于机器学习的网络入侵检测方法;首先从密网系统中采集被监测的行为流量;通过特征提取法处理行为流量构成实验样本集;基于实验样本集构建基于XGboost的入侵检测模型;运用粒子群优化算法优化基准XGboost模型的学习参数,进一步提升预测性能;与多主流算法做比对,对预测结果进行评估,验证其在入侵检测领域的有效性。本发明专利技术不仅能够有效处理无法直接利用的原始数据,还具有预测准确率高、泛化性能强、应用范围广的优点。应用范围广的优点。应用范围广的优点。

【技术实现步骤摘要】
一种基于机器学习的网络入侵检测方法


[0001]本专利技术属于计算机网络技术安全领域,具体涉及一种基于机器学习的网络入侵检测方法。

技术介绍

[0002]自21世纪以来,伴随着计算机和网络信息技术的快速发展,互联网在生产、生活中取得了广泛应用,并逐渐成为人们获取外部信息的重要方式。作为信息传播的一种重要媒介,网络技术发展日新月异,但由此引发的网络入侵问题也愈发严重,网络攻击行为逐年攀升,也让政府办公、企业调度和个人财产安全带来了巨大挑战。
[0003]当前大多采用静态被动保护方法进行网络安全防护,如使用防火墙预先为整个计算机网络系统制定正确的安全策略,但该策略对于防御规则之外的攻击手段则显得捉襟见肘。此外,这种基于静态无源保护技术的方案远远滞后于信息技术发展,无法实时解决动态网络所面临的一系列安全问题。

技术实现思路

[0004]本专利技术目的在于克服现有技术存在的问题和缺陷,提出了一种基于机器学习的网络入侵检测方法。
[0005]本专利技术采用创新特征提取方法将字符串特征数据处理为矩阵数据,使用粒子群优化算法优化XGboost模型参数,分别对学习率、树的最大深度、叶子上的最小样本数、权重的L1正则化项这四项超参来优化提高分类精度,可准确、快速地实现网络攻击类型识别,大大减轻网站运维人员的工作量,提升工作效率。
[0006]本专利技术在参考当前研究成果的基础上,运用机器学习方法对于网络监测数据特征进行学习,并基于XGBoost模型参与实际应用,运用粒子群优化算法对XGBoost算法学习参数优化,避免人工选参出现严重不确定性,有效避免了静态保护存在的滞后问题;另外,在完成模型离线训练后可迅速在网站上展开部署,主动发现网络入侵行为。
[0007]为了达到上述目的,本专利技术采用如下技术方案予以实现。
[0008]一种基于机器学习的网络入侵检测方法,其特征在于,包括以下步骤:
[0009]S1、将从蜜罐系统中采集来自互联网端的行为流量存储到本地,并标注对应行为流量的攻击类型构成原始数据集;
[0010]S2、数据预处理:将原始数据集处理为线性结构数据,进一步对线性结构数据进行过滤清洗、数值类型转换、归一化,得到满足机器学习模型要求的实验样本;
[0011]S3、将实验样本按照1:4的比例划分为训练集与测试集,基于训练集创建基准XGBoost入侵检测模型,使用测试集验证基准XGBoost模型的入侵检测准确率,验证准确率函数结果的有效性;
[0012]S4、采用基准粒子群优化算法对XGboost模型的学习参数进行优化,将入侵检测准确率函数作为适应度函数,将入侵检测准确率作为适应度值;XGboost模型的学习参数有学
习率、树的最大深度、叶子上的最小样本数、权重的L1正则化项四项,依据适应度函数得到的适应度值来确定模型的最优学习参数,并得到优化后的模型;
[0013]S5、模型性能评估:将优化后的模型与基准XGBoost模型、支持向量机SVM在准确率、误报率、漏报率、运行时间四个指标项上对比,验证优化后的模型在网络入侵检测中应用的可靠性。
[0014]进一步,S1的具体内容和方法包括以下步骤:
[0015]S11、采集来自互联网端的行为流量并存储到本地,将行为流量处理为明文数据;
[0016]S12、识别存储到本地的明文数据的类型,给每条明文数据标注对应标签,构成最终的原始数据集。
[0017]进一步,S2的具体内容和方法包括以下步骤:
[0018]S21、原始数据为多元异构的数据格式,需将原始数据中无序字符串数据处理为线性结构数据;
[0019]S22、对线性结构数据进行过滤清洗,从线性结构数据中剔除缺失数据和重复数据,将线性结构数据处理为轻量型数据;
[0020]S23、轻量型数据中包含多种符号类型数据,采用数字标识法对固定符号数据进行转换,进一步降低预测模型的空间复杂度;
[0021]S24、采用Min

Max归一化方法,将S23步骤中处理后的数据进行归一化处理;将数据映射到[0,1]之间,解决存在量纲不一问题,归一化后的数据为满足机器学习模型要求的实验样本;
[0022]Min

Max归一化公式如下所示:
[0023][0024]式中,X表示归一化前数据;X
max
、X
min
分别表示归一化前数据中的最大值和最小值;X
*
表示归一化后数据;
[0025]进一步,S3的具体内容和方法包括以下步骤:
[0026]步骤S31、将实验样本以1:4的比例分为训练集和测试集,后续将训练集和测试集带入基准模型中应用;
[0027]步骤S32、基准XGboost模型的创建,XGBoost目标函数公式如下:
[0028][0029]l表示损失函数;f
t
表示第t轮训练的树模;Ω(f
t
)为正则化项,为正则项,T为叶子节点的数量,w为叶子节点权重,λ与γ为叶子节点复杂度代价,可控制过拟合。在第t次训练模型后,融入正则项的目标函数化简为:
[0030][0031]式中,为损失函数的一阶导数,为损失函数的二阶导数,求导整合后最优解的目标函数为:
[0032][0033]步骤S33、将训练集带入创建好的基准XGboost模型中训练,用测试集来验证基准XGBoost模型的入侵检测准确率,验证入侵检测准确率函数结果的有效性;
[0034]进一步,S4的具体内容和方法包括以下步骤:
[0035]步骤S41、划定XGBoost模型的学习参数,学习率、树的最大深度、叶子上的最小样本数、权重的L1正则化项四个参数的阈值范围;初始化粒子群优化算法的种群,种群中每个粒子位置代表一组XGBoost模型的学习参数;
[0036]步骤S42、设定PSO参数值,参数有最大迭代次数、粒子群数量、惯性因子、加速因子,将设定的PSO参数值带入粒子群优化算法模型中应用,得到基准PSO算法模型;
[0037]步骤S43、基准PSO算法模型对种群进行遍历优化,将种群中每个粒子位置带入基准XGBoost模型中计算适应度函数的值;其中基准XGBoost模型的入侵检测准确率函数作为适应度函数,将入侵检测准确率作为适应度值;
[0038]步骤S44、依据粒子位置的适应度值来更新粒子的个体历史最优和群体的全局最优位置;从第二代迭代开始,如果当代粒子位置的个体适应度值比前一代个体位置的适应度值高,则把当代粒子位置作为粒子个体历史最优位置保存,否则不保存;群体的全局最优位置同理;
[0039]步骤S45、做终止条件的判断;若达到最大迭代次数或种群全局最优适应度值满足最小阈值则终止,确定当前最优粒子位置作为模型的学习参数,得到优化后的模型,否则继续S43;
[0040]进一步,S5的具体内容和方法包括以下步骤:
[0041]步骤S本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.一种基于机器学习的网络入侵检测方法,其特征在于,包括以下步骤:S1、将从蜜罐系统中采集来自互联网端的行为流量存储到本地,并标注对应行为流量的攻击类型构成原始数据集;S2、数据预处理:将原始数据集处理为线性结构数据,对线性结构数据进行过滤清洗、数值类型转换、归一化,得到满足机器学习模型要求的实验样本;S3、将实验样本按照1:4的比例划分为训练集与测试集,基于训练集创建基准XGBoost入侵检测模型,使用测试集验证基准XGBoost模型的入侵检测准确率,验证准确率函数结果的有效性;S4、采用基准粒子群优化算法对XGboost模型的学习参数进行优化,将入侵检测准确率函数作为适应度函数,将入侵检测准确率作为适应度值;XGboost模型的学习参数有学习率、树的最大深度、叶子上的最小样本数、权重的L1正则化项四项,依据适应度函数得到的适应度值来确定模型的最优学习参数,并得到优化后的模型;S5、模型性能评估:将优化后的模型与基准XGBoost模型、支持向量机SVM在准确率、误报率、漏报率、运行时间四个指标项上对比,验证优化后的模型在网络入侵检测中应用的可靠性。2.根据权利要求1所述的一种基于机器学习的网络入侵检测方法,其特征在于,S1的具体内容和方法包括以下步骤:S11、采集来自互联网端的行为流量并存储到本地,将行为流量处理为明文数据;S12、识别存储到本地的明文数据的类型,给每条明文数据标注对应标签,构成最终的原始数据集。3.根据权利要求1所述的一种基于机器学习的网络入侵检测方法,其特征在于,S2的具体内容和方法包括以下步骤:S21、原始数据为多元异构的数据格式,需将原始数据中无序字符串数据处理为线性结构数据;S22、对线性结构数据进行过滤清洗,从线性结构数据中剔除缺失数据和重复数据,将线性结构数据处理为轻量型数据;S23、轻量型数据中包含多种符号类型数据,采用数字标识法对固定符号数据进行转换,进一步降低预测模型的空间复杂度;S24、采用Min

Max归一化方法,将S23步骤中处理后的数据进行归一化处理;将数据映射到[0,1]之间,解决存在量纲不一问题,归一化后的数据为满足机器学习模型要求的实验样本;Min

Max归一化公式如下所示:式中,X表示归一化前数据;X
max
、X
min
分别表示归一化前数据中的最大值和最小值;X
*
表示归一化后数据。4.根据权利要求1所述的一种基于机器学习的网络入侵检测方法,其特征在于,S3的具体内容和...

【专利技术属性】
技术研发人员:苏贞王绪民
申请(专利权)人:江苏科技大学
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1