基于大数据的系统安全分析方法、设备及介质与流程

专利检索2026-09-10  3


本发明涉及安全分析,尤其涉及一种基于大数据的系统安全分析方法、电子设备及计算机可读存储介质。


背景技术:

1、随着计算机技术的日益发展,越来越多的平台和机构开始利用部署的系统提高工作处理效率,然而系统中往往包含着各式各样的敏感信息,这也使得系统容易遭受恶意攻击,为了识别和解决潜在的安全风险和威胁,保护系统免受恶意攻击和意外事件的影响,需要对系统进行安全分析。

2、现有的系统安全分析技术通常采用基于大数据聚类的安全分析方法,通过过去的系统数据进行聚类分析,结合标注的威胁数据确定系统威胁的威胁种类,并针对得到的威胁种类进行安全分析,然而,实际应用中,基于大数据聚类的安全分析方法往往存在模型过拟合偏差以及对噪声数据敏感等缺陷,可能导致进行系统安全分析时的准确率较低。


技术实现思路

1、本发明提供一种基于大数据的系统安全分析方法、电子设备及计算机可读存储介质,其主要目的在于解决进行系统安全分析时的准确率较低的问题。

2、为实现上述目的,本发明提供的一种基于大数据的系统安全分析方法,包括:

3、对预先获取的系统监测数据序列进行分层数据清洗以及相关线性特征融合,得到系统多模态特征序列;

4、对所述系统多模态特征序列进行正态离群威胁标注以及威胁序列拆分,得到威胁多模态特征集以及标准多模态特征序列组;

5、利用所述威胁多模态特征集对预设的分类模型进行威胁识别训练,得到威胁分析模型,利用所述标准多模态特征序列组对预设的时序模型进行注意力时序训练,得到时序分析模型;

6、利用所述威胁分析模型对实时获取的实时监测数据序列进行初级威胁分析,得到初级安全分析结果,利用所述时序分析模型对所述实时监测数据序列进行次级威胁分析,得到次级安全分析结果;

7、利用所述次级安全分析结果对所述初级安全分析结果进行关联威胁分析,得到标准安全分析结果,根据所述标准安全分析结果对所述实时监测数据序列进行安全响应。

8、可选地,所述对预先获取的系统监测数据序列进行分层数据清洗以及相关线性特征融合,得到系统多模态特征序列,包括:

9、对预先获取的系统监测数据序列进行数据去重以及单位统一操作,得到标准监测数据序列;

10、对所述标准监测数据序列进行数据分层数据提取,得到用户行为数据序列、组件事件数据序列以及网络流量数据序列;

11、对所述用户行为数据序列进行行为分类编码以及零均值化操作,得到用户行为特征序列;

12、对所述组件事件数据序列进行事件分级编码以及零均值化操作,得到组件事件特征序列;

13、对所述网络流量数据序列进行流量拼接编码以及零均值化操作,得到网络流量特征序列;

14、对所述用户行为特征序列、所述组件事件特征序列以及所述网络流量特征序列进行相关线性融合,得到系统多模态特征序列。

15、可选地,所述对所述用户行为特征序列、所述组件事件特征序列以及所述网络流量特征序列进行相关线性融合,得到系统多模态特征序列,包括:

16、分别将所述用户行为特征序列矩阵化成用户行为矩阵,将所述组件事件特征序列矩阵化成组件事件矩阵以及将所述网络流量特征序列矩阵化成网络流量矩阵;

17、利用如下的相关分析算法对所述用户行为矩阵、所述组件事件矩阵以及所述网络流量矩阵进行相关性分析,得到相关向量组以及相关系数:其中,是所述用户行为矩阵,是所述组件事件矩阵,是所述网络流量矩阵,是所述用户行为矩阵的协方差矩阵,是所述用户行为矩阵和所述组件事件矩阵的协方差矩阵,是所述用户行为矩阵和所述网络流量矩阵的协方差矩阵,是所述组件事件矩阵和所述用户行为矩阵的协方差矩阵,是所述组件事件矩阵的协方差矩阵,是所述组件事件矩阵和所述网络流量矩阵的协方差矩阵,是所述网络流量矩阵和所述用户行为矩阵的协方差矩阵,是所述网络流量矩阵和所述组件事件矩阵的协方差矩阵,是所述网络流量矩阵的协方差矩阵,、、是所述相关向量组,是所述相关系数;

18、利用如下的线性融合算法根据所述相关向量组以及所述相关系数对所述用户行为矩阵、所述组件事件矩阵以及所述网络流量矩阵进行线性融合,得到系统多模态矩阵:其中,是指所述系统多模态矩阵,是向量取模符号,是所述相关系数;

19、对所述系统多模态矩阵进行逆矩阵化操作,得到系统多模态特征序列。

20、可选地,所述对所述系统多模态特征序列进行正态离群威胁标注以及威胁序列拆分,得到威胁多模态特征集以及标准多模态特征序列组,包括:

21、对所述系统多模态特征序列进行威胁标注检测,得到标注威胁特征组;

22、对所述系统多模态特征序列进行正态离群检测,得到离群威胁特征组;

23、对根据所述标注威胁特征组和所述离群威胁特征组进行去重威胁重组操作,得到威胁多模态特征集;

24、根据所述威胁多模态特征集对所述系统多模态特征序列进行拆分筛除,得到标准多模态特征序列组。

25、可选地,所述对所述系统多模态特征序列进行正态离群检测,得到离群威胁特征组,包括:

26、对所述系统多模态特征序列进行零均值化操作,得到标准多模态特征序列;

27、随机在所述标准多模态特征序列中筛选出初级模态中心特征,利用如下的正态特征距离算法计算出所述标准多模态特征序列中各个标准多模态特征到所述初级模态中心特征之间的正态特征距离;其中,是指所述标准多模态特征序列中第个标准多模态特征的正态特征距离,,为序号,是所述标准多模态特征序列的特征总数,是对数函数符号,是归一化函数符号,是向量取模符号,是指所述标准多模态特征序列中第个标准多模态特征,是指所述标准多模态特征序列中第个标准多模态特征,是余弦函数符号,是所述标准多模态特征序列中第个标准多模态特征与所述初级模态中心特征之间的夹角,是预设的夹角偏移,是所述标准多模态特征序列中第个标准多模态特征与所述初级模态中心特征之间的夹角,是反余弦函数,是点积符号,是指所述初级模态中心特征;

28、根据所有的正态特征距离从所述标准多模态特征序列中筛选出初级正态特征组;

29、根据所述初级正态特征组将所述标准多模态特征序列随机分组为多个初级标准多模态特征组;

30、对各个初级标准多模态特征组进行迭代均值聚类,得到多模态特征类集;

31、根据所述多模态特征类集对所述系统多模态特征序列进行离群特征检测,得到离群威胁特征组。

32、可选地,所述利用所述标准多模态特征序列组对预设的时序模型进行注意力时序训练,得到时序分析模型,包括:

33、对所述标准多模态特征序列组进行逐位时序门卷积操作,得到时序多模态特征序列组;

34、对所述时序多模态特征序列组进行位置编码和注意力权重编码操作,得到注意力多模态特征序列组;

35、利用预设的时序模型对所述注意力多模态特征序列组进行全连接操作,得到分析多模态特征序列组;

36、对所述分析多模态特征序列组和所述标准多模态特征序列组进行特征损失值计算,得到时序损失值;

37、根据所述时序损失值对所述时序模型进行迭代参数更新,得到时序分析模型。

38、可选地,所述利用所述时序分析模型对所述实时监测数据序列进行次级威胁分析,得到次级安全分析结果,包括:

39、对所述实时监测数据序列进行数据分层特征提取以及相关线性融合,得到实时多模态特征序列;

40、对所述实时多模态特征序列进行序列拆解,得到实时特征序列集;

41、利用所述时序分析模型计算出所述实时特征序列集对应的分析实时特征集;

42、将所述分析实时特征集时序排序成分析实时特征序列;

43、对所述分析实时特征序列和所述实时多模态特征序列进行逐位特征偏移计算,得到特征偏移序列;

44、利用所述特征偏移序列对所述实时监测数据序列进行偏移阈值分析,得到次级安全分析结果。

45、可选地,所述利用所述次级安全分析结果对所述初级安全分析结果进行关联威胁分析,得到标准安全分析结果,包括:

46、对所述初级安全分析结果进行威胁数据提取,得到初级威胁数据序列;

47、对所述次级安全分析结果进行威胁数据提取,得到次级威胁数据序列;

48、对所述初级威胁数据序列和所述次级威胁数据序列进行威胁项集重组,得到威胁项集组;

49、对所述威胁项集组进行支持度计算以及支持度阈值筛选,得到支持项集组;

50、对所述支持项集组进行关联规则生成以及关联置信度分析,得到标准关联项集组;

51、根据所述标准关联项集组对所述次级安全分析结果和所述初级安全分析结果进行结果合并筛选,得到标准安全分析结果。

52、为了解决上述问题,本发明还提供一种电子设备,所述电子设备包括:

53、至少一个处理器;以及,

54、与所述至少一个处理器通信连接的存储器;其中,

55、所述存储器存储有可被所述至少一个处理器执行的计算机程序,所述计算机程序被所述至少一个处理器执行,以使所述至少一个处理器能够执行上述所述的基于大数据的系统安全分析方法。

56、为了解决上述问题,本发明还提供一种计算机可读存储介质,所述计算机可读存储介质中存储有至少一个计算机程序,所述至少一个计算机程序被电子设备中的处理器执行以实现上述所述的基于大数据的系统安全分析方法。

57、本发明实施例通过对预先获取的系统监测数据序列进行分层数据清洗以及相关线性特征融合,可以提高系统监测数据的准确性,进而提高后续模型训练的准确性,并实现了不同数据源的监测数据之间的关联分析以及整体特征融合,进而提高安全分析的准确性,通过对所述系统多模态特征序列进行正态离群威胁标注以及威胁序列拆分,可以实现将系统多模态特征序列拆分成包含威胁特征的系统多模态特征组成的数据集以及不包含威胁特征的系统多模态特征组成的数据集,从而方便后续的模型训练过程,实现对系统安全分析的双重分析。

58、所述威胁分析模型可以结合分类算法通过识别所述实时监测数据序列对应的特征类型实现初级威胁分析,所述时序分析模型可以根据所述实时监测数据序列与预测出的监测数据特征趋势实现次级威胁分析,从而实现了系统安全的二重分析,提高了威胁分析的准确性,通过关联威胁分析可以对所述次级安全分析结果对所述初级安全分析结果的威胁进行关联分析,从而扩大安全分析的检测范围,实现对链路攻击的识别度,提高安全分析的准确性。因此本发明提出的基于大数据的系统安全分析方法、电子设备及计算机可读存储介质,可以解决进行系统安全分析时的准确率较低的问题。


技术特征:

1.一种基于大数据的系统安全分析方法,其特征在于,所述方法包括:

2.如权利要求1所述的基于大数据的系统安全分析方法,其特征在于,所述对预先获取的系统监测数据序列进行分层数据清洗以及相关线性特征融合,得到系统多模态特征序列,包括:

3.如权利要求2所述的基于大数据的系统安全分析方法,其特征在于,所述对所述用户行为特征序列、所述组件事件特征序列以及所述网络流量特征序列进行相关线性融合,得到系统多模态特征序列,包括:

4.如权利要求1所述的基于大数据的系统安全分析方法,其特征在于,所述对所述系统多模态特征序列进行正态离群威胁标注以及威胁序列拆分,得到威胁多模态特征集以及标准多模态特征序列组,包括:

5.如权利要求4所述的基于大数据的系统安全分析方法,其特征在于,所述对所述系统多模态特征序列进行正态离群检测,得到离群威胁特征组,包括:

6.如权利要求1所述的基于大数据的系统安全分析方法,其特征在于,所述利用所述标准多模态特征序列组对预设的时序模型进行注意力时序训练,得到时序分析模型,包括:

7.如权利要求1所述的基于大数据的系统安全分析方法,其特征在于,所述利用所述时序分析模型对所述实时监测数据序列进行次级威胁分析,得到次级安全分析结果,包括:

8.如权利要求1所述的基于大数据的系统安全分析方法,其特征在于,所述利用所述次级安全分析结果对所述初级安全分析结果进行关联威胁分析,得到标准安全分析结果,包括:

9.一种电子设备,其特征在于,所述电子设备包括:

10.一种计算机可读存储介质,存储有计算机程序,其特征在于,所述计算机程序被处理器执行时实现如权利要求1至8中任意一项所述的基于大数据的系统安全分析方法。


技术总结
本发明涉及安全分析技术,揭露了一种基于大数据的系统安全分析方法、电子设备及计算机可读存储介质,其中方法包括:将系统监测数据序列分层相关线性特征融合成系统多模态特征序列;对系统多模态特征序列进行正态离群威胁标注拆分,得到威胁多模态特征集以及标准多模态特征序列组;利用威胁多模态特征集训练出威胁分析模型,利用标准多模态特征序列组训练出时序分析模型;利用威胁分析模型分析出实时监测数据序列的初级安全分析结果,利用时序分析模型析出实时监测数据序列的次级安全分析结果;利用次级安全分析结果对初级安全分析结果进行关联威胁分析和安全响应。本发明可以应用于系统安全分析领域,能够提高系统安全分析的准确率。

技术研发人员:曾胜群
受保护的技术使用者:深圳市时代经纬科技有限公司
技术研发日:
技术公布日:2024/5/29
转载请注明原文地址:https://win.8miu.com/read-1167673.html

最新回复(0)