【技术实现步骤摘要】
基于日志工作流挖掘的分布式系统异常检测方法
[0001]本专利技术属于信息安全
,进一步涉及异常检测方法,具体为一种基于日志工作流挖掘的分布式系统异常检测方法,可用于主流分布式系统的异常检测和识别。
技术介绍
[0002]分布式系统能够动态分布任务并进行全局管理,具有极高的容错性、可扩展性和资源共享性,广泛运用于云计算等平台,服务于众多大数据应用平台。计算需求的增加促使分布式系统进行任务协调的计算机节点数量呈现大幅度增加,并且分布式系统具有复杂的系统结构和功能,这将直接导致分布式系统异常和故障发生概率的显著增加,一旦系统出现异常,将会给服务商以及客户带来巨大的损失。其中分布式系统的下述特征是导致分布式系统产生异常普遍原因:
①
分布式通信协议多种多样,计算需求庞大。分布式系统并行处理海量任务,庞大的计算需求导致通信方式的多样化,同时对分布式系统的数据处理能力带来巨大的压力,节点之间存在一定的通信错误与数据丢失现象。
②
分布式系统计算节点数量庞大。大量的计算节点在复杂的任务执行过程中出现故障的概率增大,表现为分布式系统服务器节点出现宕机和“僵死”现象。
③
分布式系统架构复杂,组件种类繁多。复杂的功能导致分布式系统的架构变得复杂,并且需要众多的组件支持相应的分布式服务,大量的计算节点之间资源共享,一旦组件或节点之间存在安全漏洞,非常容易被黑客攻击导致分布式系统瘫痪和数据泄露。
[0003]异常检测技术是能够保证系统安全的关键一步,在大多数异常检测技术当中, ...
【技术保护点】
【技术特征摘要】
1.一种基于日志工作流挖掘的分布式系统异常检测方法,其特征在于,包括如下步骤:(1)对分布式系统产生的日志进行解析,将非结构化日志转化为结构化日志,提取日志事件模板;(2)基于线性时态逻辑LTL挖掘系统运行过程中事件之间的时序关系,即时间不变量;(3)对结构化的分布式系统日志构造工作流图,实现如下:(3.1)对经过解析的结构化日志构造单进程的有限状态机FSM模型:将系统日志中存在的多个并行任务称为轨迹,每个轨迹中不同对象具有不同的进程,设一篇系统日志L由h个进程生成,分别对这些进程构造有限状态机模型,得到第i个进程P
i
对应的有机状态机F
i
:F
i
=<Q
i
,E
i
,δ
i
>,其中,i=1,2,...,h,Q
i
表示输入日志构造的有限状态机F
i
中所有状态的集合,E
i
表示进程P
i
中所有事件实例的集合,δ
i
表示进程P
i
的转化函数;(3.2)提取进程之间的通道,通过进程之间发送和接收信息的途径使进程之间产生交互,利用进程间的通道对每个进程对应的有机状态机进行整合,生成FSM模型F:F=<Q,E,Δ,M>,其中,Q表示输入日志的FSM中所有状态的集合,E表示日志L中所有事件实例的集合,Δ={δ
i
|P
i
∈L}表示日志L中转化函数的集合,M={c
ij
|P
i
,P
j
∈L}表示第i个进程与第j个进程间通道c
ij
的集合,j=1,2,...,h,且i≠j;(3.3)将生成的FSM模型进行转换,得到工作流图G:G=(V,E),其中,表示G的节点集合,表示G中第i个节点v
i
指向第j个v
j
的有向边的集合;为正整数;(4)对工作流图G按照如下步骤进行改进:(4.1)对工作流图G进行抽象处理,去除冗余部分,即将一组事件实例的序列作为一个整体的状态,对多组相同的事件实例序列进行归并,形成一个新的抽象状态,针对所有事件构造得到一系列抽象状态,获取状态之间的关系;(4.2)利用步骤(2)挖掘的时间不变量对对构造的工作流图G进行检查,针对不符合实例之间时序关系的部分进行修改,得到最终工作流图模型;(5)将异常检测视为二分类任务,即正常类或异常类,使用基于Top
‑
K池化机制的图卷积神经网络作为异常检测模型,通过提取图中节点的嵌入表示和图的结构信息对最终工作流图模型执行图分类任务,实现对分布式系统日志的异常检测。2.根据权利要求1所述的方法,其特征在于:步骤(2)基于线性时态逻辑LTL挖掘系统运行过程中事件之间的时序关系,是挖掘系统运行过程中事件之间的时序关系常量,该常量由实际的系统日志中记录挖掘得到,当模型中存在不符合常量的时序关系时,将其剔除;将日志中事件实例的时序关系用符号来表示,令t1表示第一事件e1在日志中被记录的时间,t2代表第二事件e2被记录的时间,e2∈T
i
,对于事件实例m
i
∈P
i
,n
j
∈P
j
共挖掘得到如下三种常量关系:
其中,m
i
表示进程P
i
中的事件实例,n
j
表示进程P
j
中的事件实例,表示任意,表示存在,表示不存在。3.根据权利要求2所述的方法,其特征在于:挖掘系统运行过程中事件之间的时序关系常量,根据如下规则进行:(a)若事件实例m
i
在日志中出现的次数和m
i
出现在n
j
前的次数相等,则认为事件实例m
i
、n
j
满足m
i
→
n
j
关系。(b)若事件实例m
i
出现在n
j
前的次数为0,则认为事件实例m
i
【专利技术属性】
技术研发人员:李腾,魏少博,韩相宇,张胜凯,朱雄杰,孙小敏,马卓,
申请(专利权)人:西安电子科技大学,
类型:发明
国别省市:
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。