一种网络流量异常检测方法及装置制造方法及图纸

技术编号:41978009 阅读:25 留言:0更新日期:2024-07-12 12:10
本发明专利技术提供了一种网络流量异常检测方法及装置,其中,该方法包括:根据待处理网络流量的异常值分数与预先确定的流量异常阈值确定待处理网络流量是否为基线外异常流量;若为基线外异常流量,选取基线外异常流量的目标异常特征项,目标异常特征项用于指示网络流量的异常原因;根据目标异常特征项确定待处理网络流量是否为欠采样误判;若不为欠采样误判,输出异常检测结果;若为欠采样误判,将待处理网络流量扩充到历史网络流量中,重新确定流量异常阈值,可以解决相关技术中网络流量异常值检测准确率偏低且无法获取流量异常原因的问题,提高了网络流量异常值检测准确率。

【技术实现步骤摘要】

本专利技术涉及数据处理领域,具体而言,涉及一种网络流量异常检测方法及装置


技术介绍

1、目前现有的建立加密网络流量基线的方法是通过分析网络协议分布和统计流量的总体特征,进而建立网络流量基线。其过程通常包含以下步骤:

2、(1)数据收集:首先需要获取网络中的数据流量,这可以通过在网络上安装流量监测工具(如流量分析器)来实现。

3、(2)协议分析:其次需要分析数据流量中使用的协议类型。可以通过在数据包中识别协议字段来实现。

4、(3)统计总体特征:接下来,需要统计数据流量的总体特征。这可以通过计算数据流量的带宽使用率、会话包的大小、数据流量的持续时间等指标来实现。

5、(4)建立基线:最后,需要将统计的数据用于建立网络流量基线。这可以通过使用诸如基于直方图的异常值分数(h i stogram-based out l i er score,简称为hbos)算法等来实现。

6、无法体现不同特征之间的差异性,导致异常值检测准确率偏低。另外只能输出某个流量是否异常,但是用户无法进一步深究其流量异常的原因。<本文档来自技高网...

【技术保护点】

1.一种网络流量异常检测方法,其特征在于,所述方法包括:

2.根据权利要求1所述的方法,其特征在于,所述方法还包括:

3.根据权利要求2所述的方法,其特征在于,确定所述第二样本中每个特征变量的分箱数量与每个分箱对应的区间包括:

4.根据权利要求3所述的方法,其特征在于,确定所述第二样本的异常分数值包括:

5.根据权利要求3所述的方法,其特征在于,根据所述第二样本的异常分数值确定所述流量异常阈值包括:

6.根据权利要求2所述的方法,其特征在于,确定所述待处理网络流量的异常值分数包括:

7.根据权利要求6所述的方法,其特...

【技术特征摘要】

1.一种网络流量异常检测方法,其特征在于,所述方法包括:

2.根据权利要求1所述的方法,其特征在于,所述方法还包括:

3.根据权利要求2所述的方法,其特征在于,确定所述第二样本中每个特征变量的分箱数量与每个分箱对应的区间包括:

4.根据权利要求3所述的方法,其特征在于,确定所述第二样本的异常分数值包括:

5.根据权利要求3所述的方法,其特征在于,根据所述第二样本的异常分数值确定所述流量异常阈值包括:

6.根据权利要求2所述的方法,其特征在于,确定所述待处理网络流量的异常值分数包括:

7.根据权利要求6所述的方法,其特征在于,将所述待处理网络流量的有效特征信息字段作为第一样本,确定所述第一样本的异常分数值包括:

8.根据权利要求7所述的方法,其特征在于,根据所述第一样本的每个特征变量的分...

【专利技术属性】
技术研发人员:洪超贾晶晶陈小鹏李刚
申请(专利权)人:中国光大银行股份有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1