基于用户与网络行为分析的主机异常检测方法
郭志民1
彭豪辉2
牛霜霞1
邵坤3
吕卓1
王伟2
1.国家电网河南省电力公司电力科学研究院,郑州,4500522.北京交通大学智能交通数据安全与隐私保护技术北京市重点实验室,北京,1000443.中国人民解放军32082部队,北京,100120
摘要:当前针对主机的攻击手段越来越复杂,各种新型攻击出现得越来越频繁,使得针对主机的异常检测变得非常重要.异常检测可以检测未知攻击,并且可以检测内部威胁,成为了网络与系统安全研究的热点之一.已有的异常检测研究中,基于网络流量等单一的信息源进行异常检测的方法容易被攻击者所规避且检测率低.本文提出通过多种信息源建模并进行异常检测,分别对网络行为与用户行为进行分析,使用K最近邻(K-NN)分类算法得出每种行为的异常值,通过加权处理得出总体异常值并将其作为异常检测的判断标准.选取了17名用户进行实验,实验结果表明:在误报率为2.9%的情况下,利用多信息源检测模型能够检测出单一信息源检测模型未能检测出的异常,检测率达到100%.
关键词:网络安全异常检测系统安全网络行为用户行为
分类号:TP393.2(计算技术、计算机技术)
资助基金:国家重点研发计划(2017YFB0802805)国家自然科学基金(U1736114)国家自然科学基金(61672092)产学研合作项目(K17L00190)电子信息控制重点实验室项目(K16GY00040)中央高校基本科研业务费专项(K17JB00020)中央高校基本科研业务费专项(K17JB00060)
论文发表日期:2018-01-01
在线出版日期:2025-08-15(本平台首次上网日期,不代表文献的发表时间)
页数:7( 40-46 )
英文信息
