当前位置: 首页 > 专利查询>重庆大学专利>正文

一种基于行为数据融合的网络安全评分系统和方法技术方案

技术编号:8685608 阅读:153 留言:0更新日期:2013-05-09 05:12
本发明专利技术涉及一种基于行为数据融合的网络安全评价系统和方法,所述系统包括设置在各单节点的评价模块、学习模块、标准行为特征库,信息处理模块设置在网关中,各单节点通过网络与网关连接,该系统的各单节点处理本节点的信息,网关对每个节点处理完成的反馈数据进行信息融合和网络状况分析,其中:评价模块用于评价来自于用户发生过连接关系的节点以及节点之间的因果关系;学习模块用于对用户进行分类以及比较每个时间段的变化;标准行为特征库模块用于检测典型异常行为特征和可疑行为特征;信息处理模块对网络内的所有单节点安全等级状况进行计算。采用该方法可区分隐藏在正常网络中的恶意行为特征,提高网络安全检测的可靠性。

【技术实现步骤摘要】

本专利技术属于网络安全
,特别涉及。
技术介绍
恶意软件包括病毒、蠕虫、木马等,它们在互联网中的传播对于网络用户存在巨大的威胁,针对恶意软件传播的特性,行为特征的检测是目前较为流行且有效的检测方法,它的优势在于能够及时的发现传播行为,且能够根据恶意软件的行为特征对一些未知的恶意软件传播实现早期检测,目前这种方法的问题在于存在较高的误报率,诸如通过检测一个时间段内连接的IP地址的方法来发现蠕虫的扫描,但在目前的P2P网络盛行的情况下,短时间内连接多个IP地址同样可以是正常的网络行为,许多恶意软件设计者都会尽可能的将恶意软件的传播行为伪装得和正常数据流量一致,这样为安全检测工作增加了难度,如何区分隐藏在正常网络中的恶意行为特征是目前较难解决的问题。
技术实现思路
本专利技术的目的是提供,采用该方法可以区分隐藏在正常网络中的恶意行为特征,提高了网络安全检测的可靠性。本专利技术的技术方案如下:一种基于行为数据融合的网络安全评价系统,包括设置在各单节点的评价模块、学习模块、标准行为特征库,信息处理模块设置在网关中,各单节点通过网络与网关连接,该系统的各单节点处理本节点的信息,网关对每个节点处理完成的反馈数据进行信息融合和网络运行状况分析,其中:评价模块用于评价来自于用户发生过连接关系的节点以及节点之间的因果关系; 学习模块用于对用户进行分类以及比较每个时间段的变化;标准行为特征库模块用于检测典型异常行为特征和可疑行为特征;信息处理模块对网络内的所有单节点安全等级状况进行计算,并将计算值作为网络状况分析的参数值。所述评价模块包含人工评价模块和机器反馈模块,其中,机器反馈模块通过分析节点之间的连接关系,利用反馈算法自动做出因果关系的判断。所述学习模块包括自主学习模块和自适应学习模块,其中,自主学习模块用于对每种输出连接请求征求用户的意见,作为以后的工作方式;自适应学习模块通过对用户一段时间内的使用习惯进行记录和分析,并将分析结果以评分值传递给网关,同时对不同时间段的结果进行比较和更新。所述信息处理模块由信息融合模块、网络状况分析模块和评分模块组成,网络状况分析模块通过提取网络数据对当前的网络运行状况进行分析,并将其结果反馈给评分模块,作为一个评价参数;信息融合模块将来自评价模块、学习模块和标准行为特征库的信息进行综合分析;评分模块综合信息融合模块的分析结果和网络状况模块的分析结果,得出评分结果,反馈给用户,并给出参考意见。所述网关管理至少一个单节点,所述单节点为终端设备,所述终端设备为计算机、手机等。基于行为数据融合的网络安全评价方法,有以下步骤:I)在上述的网络安全评价系统中,单节点的用户根据自身情况设置参数,配置评价模块、学习模块、标准行为特征库的权值比例;2)选择学习模式,对用户的安全等级分类,将其安全等级信息传递给网关的信息融合模块和网络状况分析模块;3)开启评价模块,其中,人工评价在两个节点之间直接评价;机器反馈则采用反馈算法进行评价,将评价结果传递给网关的信息融合模块;4)检测,当检测到网络异常行为特征时,将其与标准行为特征库比对,若为典型异常行为特征,直接报警;若为可疑行为特征,则启动机器反馈机制得到判定结果,将判定结果传递给评价模块,评价模块将评价结果传递给网关的信息融合模块;5)信息融合模块对评价模块、学习模块、标准行为特征库的信息进行信息融合;网络状况分析模块通过提取数据流量对当前的网络运行状况的分析(如一个IP地址在一个很短时间段内向多个IP地址发送扫描信息,则该行为所产生的数据流量可以被认定为异常数据流量),并将分析结果传递给评分模块,作为评价参数;评分模块对得到的信息融合模块的分析结果和网络状况模块的分析结果进行评分计算,并将计算结果传递给对应的单节点用户。 步骤2)所述的安全等级分类,采用安全等级值Ck分类,其中安全等级值Ck的计算公式为:本文档来自技高网...

【技术保护点】
一种基于行为数据融合的网络安全评价系统,其特征在于,包括设置在各单节点的评价模块、学习模块、标准行为特征库,信息处理模块设置在网关中,各单节点通过网络与网关连接,该系统的各单节点处理本节点的信息,网关对每个节点处理完成的反馈数据进行信息融合和网络运行状况分析,其中:评价模块用于评价来自于用户发生过连接关系的节点以及节点之间的因果关系;学习模块用于对用户进行分类以及比较每个时间段的变化;标准行为特征库模块用于检测典型异常行为特征和可疑行为特征;信息处理模块对网络内的所有单节点安全等级状况进行计算,并将计算值作为网络状况分析的参数值。

【技术特征摘要】
1.种基于行为数据融合的网络安全评价系统,其特征在于,包括设置在各单节点的评价模块、学习模块、标准行为特征库,信息处理模块设置在网关中,各单节点通过网络与网关连接,该系统的各单节点处理本节点的信息,网关对每个节点处理完成的反馈数据进行信息融合和网络运行状况分析,其中: 评价模块用于评价来自于用户发生过连接关系的节点以及节点之间的因果关系; 学习模块用于对用户进行分类以及比较每个时间段的变化; 标准行为特征库模块用于检测典型异常行为特征和可疑行为特征; 信息处理模块对网络内的所有单节点安全等级状况进行计算,并将计算值作为网络状况分析的参数值。2.据权利要求1所述的基于行为数据融合的网络安全评价系统,其特征在于:所述评价模块包含人工评价模块和机器反馈模块,其中,机器反馈模块通过分析节点之间的连接关系,利用反馈算法自动做出因果关系的判断。3.据权利要求1所述的基于行为数据融合的网络安全评价系统,其特征在于:所述学习模块包括自主学习模块和自适应学习模块,其中,自主学习模块用于对每种输出连接请求征求用户的意见,作为以后的工作方式;自适应学习模块通过对用户一段时间内的使用习惯进行记录和分析,并将分析结果以评分值传递给网关,同时对不同时间段的结果进行比较和更新。4.据权利要求1所述的基于行为数据融合的网络安全评价系统,其特征在于:所述信息处理模块由信息融合模块、网络状况分析模块和评分模块组成,网络状况分析模块通过提取网络数据对当前的网络运行状况进行分析,并将其结果反馈给评分模块,作为一个评价参数;信息融合模块 将来自评价模块、学习模块和标准行为特征库的信息进行综合分析;评分模块综合信息融合模块的分析结果和网络状况模块的分析结果,得出评分结果,反馈给用户,并给出参考意见。5.据权利要求1所述的基于行...

【专利技术属性】
技术研发人员:黄智勇曾孝平陈新龙周喜川曾浩张欣
申请(专利权)人:重庆大学
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1