china0114.com-日韩欧美中文免费,免费视频一区,免费视频一区,国产精品色网

公眾號
關注微信公眾號
移動端
創頭條企服版APP

海量日志中,如何實時在線檢測未知異常行為?看瀚思的序列異常算法

6930
HanSight瀚思 2017-06-22 10:31 搶發第一評

1. 背景

隨著互聯網、移動互聯網的發展,企業的傳統網絡邊界在逐漸消失,工業界的企業,特別是大型互聯網公司,平均每日活躍用戶上千萬,每個應用系統的日志都會高達幾百G字節,甚至達到T數量級,同時,以灰產,黑產為代表的惡意訪問占比依然居高不下,因此,不夸張的說,針對大型互聯網公司,特別是金融、電信等行業的惡意攻擊每天各個時段都在發生,并且攻擊手段在不斷推陳出新。

反觀,傳統的被動防御技術,無論是Firewall、Web應用防火墻(WAF)、入侵防御系統、入侵防御系統(IPS)還是入侵檢測系統(IDS),本質上的工作原理,不是依據白名單,就是基于已發現攻擊總結出的規則,換句話說,傳統防御技術僅限于防御已知威脅。所以,傳統的防御技術,由于不知道何為未知的威脅,既無法檢測到,也就更談不上有效的阻斷。

瀚思以將機器學習應用于信息安全的新角度,重新審視日志信息挖掘,提出了基于日志的實時在線檢測序列異常算法。該算法能夠在線檢測出未知異常行為,并已在國內某Top10券商處上線使用。

2. 何為序列異常

序列異常是對離散異常時序事件的檢測,常應用于工業設備檢測,生物界中的氨基酸序列或基因組序列檢測,用戶行為分析等方面。舉個栗子,一個冰箱的操作日志里,如果存在“冰箱柜門打開,冰箱內物品被取走,冰箱柜門關閉”的序列,認為是正常的。而出現了“冰箱柜門關閉,冰箱內物品被取走,冰箱柜門打開”則是異常的。

簡單來說,序列異常分為兩類。第一類為位置異常,即序列是否異常取決于位置上的實際值與模型預測值間的偏差。第二類是組合異常,以符號組合為考量,對整個序列進行判斷,如果其與絕大多數不同,則被作為異常找出來。

在信息安全領域中,序列異常有很多表現形式。從傳統的SQL注入,XSS攻擊,到撞庫,灰產/黑產的薅羊毛刷單等等。

在用戶行為分析(UBA)中,異常序列一方面能夠找出異常用戶行為序列,另一方面,能更直觀地表現出其為何異常的異常點。

3. 如何找序列異常

無論是找位置異常,還是組合異常,都是找離散類型的時序異常。馬爾科夫鏈模型應用到這類應用中是十分合適的。我們使用了一種變階馬爾科夫鏈模型——Probabilistic ?Suffix Tree概率后綴樹來查找序列異常。

1) 馬爾科夫鏈模型

馬爾可夫鏈,又稱離散時間馬爾可夫鏈,因俄國數學家安德烈·馬爾可夫得名,為狀態空間中經過從一個狀態到另一個狀態的轉換的隨機過程。該過程要求具備“無記憶”的性質:下一狀態的概率分布只能由當前狀態決定,在時間序列中它前面的事件均與之無關。這種特定類型的“無記憶性”稱作馬爾可夫性質。馬爾科夫鏈作為實際過程的統計模型具有許多應用。

在馬爾可夫鏈的每一步,系統根據概率分布,可以從一個狀態變到另一個狀態,也可以保持當前狀態。狀態的改變叫做轉移,與不同的狀態改變相關的概率叫做轉移概率。隨機漫步就是馬爾可夫鏈的例子。隨機漫步中每一步的狀態是在圖形中的點,每一步可以移動到任何一個相鄰的點,在這里移動到每一個點的概率都是相同的(無論之前漫步路徑是如何的)。

舉個栗子,假設天氣在晴朗sunny,下雨rainy和多云cloudy間互相轉換。

其馬爾科夫狀態圖見下圖。可見每個狀態都可遷移到其它狀態,且概率皆不同。

其對應的一階遷移矩陣,即為下圖。

那么,今天是晴天,明天下雨的概率就是

PWeather2=rainy Weather1=sunny)=0.1

馬爾科夫鏈模型對應的異常則為遷移中概率最小的路徑。如

P( Weather1=sunny, Weather2=rainy, Weather3=cloudy, Weather4=sunny, ?Weather5=rainy )=0.1,就是5階序列中,概率最低,出現可能性最小的序列,被認為是異常。

2) Probabilistic Suffix Tree概率后綴樹

概率后綴樹是一種變階馬爾科夫鏈模型的緊湊形式,它將后綴樹作為索引結構使用。當序列集被組織在概率后綴樹中時,僅通過檢查與樹中根節點相近的點就能區分異常和非異常序列。

概率后綴樹簡單來說,就是將具有預測能力的子序列存儲在一顆后綴樹上。然后,根據序列各子序列在樹中的情況,計算整個序列的概率值。算法將歸一化后的低概率的序列,作為異常找出來。

PST樹例子

在概率后綴樹中,每個節點代表一個元素,每條邊代表一條從根節點到當前節點的路徑,換句話說,代表一個入樹的子序列。在每個節點上,均有一個概率分布。表示當前節點的下一個后綴子序列的概率。

在構建樹時,需要將沒有預測能力的的子序列和出現極少,本身就是異常的序列全部過濾掉。這樣從根節點開始,以后綴的方式逐步構建出概率后綴樹。建好樹之后,還可以自行設置更嚴格的條件對樹繼續剪枝,使得該樹具有更好的預測能力。

如何使用概率后綴樹計算序列概率值?概率后綴樹能夠利用中間條件概率,從而可以高效計算出概率值。詳細來說就是,某序列P(s)在概率后綴樹上的概率為:

PS= PS1PS2S1)…PSlS1S2…Sl-1)。

舉個栗子,P(BAAB) = P(B)P(A|B)P(A|BA)P(B|BAA)

= 0.7 * 0.5 * 0.2 * 0.7

如何利用概率后綴樹找異常?將測試序列的概率值歸一化后,低概率的序列就是異常序列。

4. 實例分析

1) 在某商業股份制銀行的Web日志中,使用序列異常檢測,發現了灰產/黑產自動化登錄攻擊實例。

在對其銀行手機銀行Web日志常規序列異常檢測中,發現存在一些登錄序列和正常序列區別很大。經過分析后發現,正常用戶登錄是無法產生該序列的。這些序列的出現,和其它證據指明,這些皆為灰產/黑產自動化登錄的產物。

2) 在某券商的Web日志中,通過使用序列異常檢測,發現了一個灰產/黑產可疑的用戶探測行為。

序列異常檢測程序發現,存在一些利用用戶檢存頁面,被惡意地作為用戶探測的手段利用了。經分析,正常用戶使用這些頁面很難產生這些序列。經過調查,以及和業務部門確認,該類序列皆為惡意用戶探測行為。

5. 結語

工業界面臨的現狀是,一方面,傳統的防護手段只能抵御“已知威脅”,迫切需要應對來自“未知威脅”的攻擊。另一方面,互聯網產品快速迭代更新,用戶行為千變萬化,攻擊手段不斷進化,急需可自學習,可實施的高效檢測手段出現。

瀚思的序列異常檢測算法,一來能夠檢測“未知威脅”,二來能夠面對快速變化的環境,進行優化后的在線學習,三來已經在一些公司實際上線,并有所斬獲。


您也可以關注我們的官方微信公眾號(ID:ctoutiao),給您更多好看的內容。

聲明:本文由HanSight瀚思企業號發布,依據企業號用戶協議,該企業號為文章的真實性和準確性負責。創頭條作為品牌傳播平臺,只為傳播效果負責,在文章不存在違反法律規定的情況下,不繼續承擔甄別文章內容和觀點的義務。
您閱讀這篇文章花了0
轉發這篇文章只需要1秒鐘
喜歡這篇 0
評論一下 0
凱派爾知識產權全新業務全面上線
相關文章
評論
試試以這些內容開始評論吧
登錄后發表評論
凱派爾知識產權全新業務全面上線
寧波城市站
金華城市站
×
#熱門搜索#
精選雙創服務
歷史搜索 清空

Tel:18514777506

關注微信公眾號

創頭條企服版APP

china0114.com-日韩欧美中文免费,免费视频一区,免费视频一区,国产精品色网
精品伊人久久久久7777人| 欧美性生活大片视频| 91福利视频在线| 精品国产99国产精品| 一区二区三区美女视频| 高清av一区二区| 日韩美女一区二区三区四区| 一区二区三区美女| 不卡视频免费播放| 国产网站一区二区三区| 蜜臀av性久久久久蜜臀av麻豆| 色综合中文综合网| 老司机午夜精品| 一区二区三区在线视频免费观看| 国产高清精品久久久久| 欧美一区二区三区免费大片 | www.日韩av| 精品剧情v国产在线观看在线| 亚洲bt欧美bt精品| 色伊人久久综合中文字幕| 国产精品久久看| 国产白丝精品91爽爽久久| 久久综合九色综合欧美就去吻| 视频一区二区中文字幕| 欧美日韩亚洲丝袜制服| 亚洲一区二区三区自拍| 91一区二区在线| 国产精品久久久久aaaa| 成人免费高清视频在线观看| 国产欧美日本一区二区三区| 国产乱子轮精品视频| 欧美精品一区二区在线播放| 久久99精品久久久久久| 欧美一级xxx| 免费的成人av| 欧美大肚乱孕交hd孕妇| 久久99国产乱子伦精品免费| 日韩免费成人网| 久久精品国产999大香线蕉| 日韩三区在线观看| 久久99国产乱子伦精品免费| 2欧美一区二区三区在线观看视频 337p粉嫩大胆噜噜噜噜噜91av | 免费看欧美女人艹b| 3atv一区二区三区| 免费成人在线观看视频| 精品乱人伦一区二区三区| 久国产精品韩国三级视频| 2020日本不卡一区二区视频| 国产又黄又大久久| 久久久久国产精品麻豆ai换脸| 欧美成人伊人久久综合网| 风流少妇一区二区| 久久久久久免费网| 国产精品99久久久久久宅男| 久久久久久久性| 国产伦精一区二区三区| 国产婷婷色一区二区三区四区| 国产精品系列在线播放| 亚洲国产精品t66y| k8久久久一区二区三区| 亚洲人123区| 欧美性三三影院| 日日摸夜夜添夜夜添精品视频| 在线综合+亚洲+欧美中文字幕| 麻豆精品在线看| 国产亚洲欧洲997久久综合| 99久久精品情趣| 亚洲v日本v欧美v久久精品| 日韩视频在线你懂得| 国产精品一色哟哟哟| 亚洲欧美日韩在线播放| 亚洲高清视频在线| 91网站在线观看视频| 亚洲午夜久久久| 欧美一级欧美一级在线播放| 国产精品一区二区黑丝| 国产精品灌醉下药二区| 欧美日韩一级片网站| 另类欧美日韩国产在线| 国产精品久久久久久妇女6080| 欧美亚洲丝袜传媒另类| 精品一区二区三区在线播放视频| 国产精品免费av| 欧美日韩成人在线一区| 国产乱码精品一区二区三区五月婷| 亚洲天堂a在线| 91精品国产一区二区三区香蕉| 国产精品影音先锋| 亚洲综合成人网| 欧美mv日韩mv亚洲| 91一区一区三区| 免费观看在线综合| 中文字幕在线观看一区| 欧美一区国产二区| www.亚洲免费av| 人人狠狠综合久久亚洲| 国产精品国产三级国产有无不卡| 欧美精品免费视频| 成人美女视频在线观看18| 午夜精品一区二区三区免费视频 | 欧美电影免费观看高清完整版在| 成人禁用看黄a在线| 日本中文字幕一区二区有限公司| 国产精品青草久久| 538prom精品视频线放| 成人精品电影在线观看| 免费观看日韩av| 亚洲精品国产无天堂网2021| 久久综合色8888| 欧美在线色视频| 粉嫩aⅴ一区二区三区四区五区 | 欧美精品国产精品| 成人国产精品免费观看视频| 奇米一区二区三区| 亚洲精品国产一区二区三区四区在线| 精品国产乱码久久久久久蜜臀| 欧美伊人久久大香线蕉综合69| 国产不卡视频一区二区三区| 日本女人一区二区三区| 亚洲美女在线国产| 国产日韩欧美a| 日韩一区二区在线观看视频| 在线精品视频小说1| 丁香天五香天堂综合| 精一区二区三区| 五月综合激情网| 亚洲精选视频免费看| 欧美韩日一区二区三区| 日韩欧美色电影| 欧美顶级少妇做爰| 在线观看视频一区| av在线综合网| 国产不卡免费视频| 久久成人免费网| 三级亚洲高清视频| 亚洲香肠在线观看| 亚洲欧美日韩电影| 国产精品免费久久| 国产三级精品三级| 久久综合久色欧美综合狠狠| 日韩一区二区不卡| 3751色影院一区二区三区| 欧美伊人久久久久久午夜久久久久| 99视频有精品| 成人在线视频一区| 国产精品18久久久久久久久| 久久99精品国产| 久久国产日韩欧美精品| 人人狠狠综合久久亚洲| 偷窥国产亚洲免费视频| 亚洲成av人在线观看| 亚洲一区二区美女| 亚洲制服丝袜av| 亚洲综合免费观看高清完整版在线| 亚洲美腿欧美偷拍| 亚洲精品免费看| 一区二区三区在线观看欧美| 亚洲免费观看在线视频| 亚洲欧美日韩中文字幕一区二区三区 | 国产视频不卡一区| 337p粉嫩大胆色噜噜噜噜亚洲 | 丝袜亚洲另类欧美| 亚洲在线视频网站| 亚洲自拍偷拍九九九| 亚洲一区二区三区四区在线 | 91一区二区在线观看| aaa欧美色吧激情视频| 99视频在线精品| 99久久久久久99| 色妹子一区二区| 欧洲激情一区二区| 欧美精品第1页| 日韩视频中午一区| 26uuu精品一区二区三区四区在线| 久久亚洲精精品中文字幕早川悠里| 亚洲精品一线二线三线无人区| 久久久精品tv| 国产精品久久久久永久免费观看 | 视频一区二区不卡| 蜜桃视频免费观看一区| 六月丁香婷婷久久| 国精产品一区一区三区mba桃花| 国产精品白丝jk黑袜喷水| 成人美女视频在线看| 91蜜桃婷婷狠狠久久综合9色| 欧美中文字幕一区| 欧美精品 国产精品| 日韩精品一区二区三区视频在线观看 | 日韩欧美一级特黄在线播放| 欧美一级淫片007| 久久久久久久久伊人| 日本一区二区三级电影在线观看| 中文字幕中文字幕中文字幕亚洲无线| 亚洲视频狠狠干| 亚洲成人福利片| 精品一区二区久久| 99热99精品| 在线成人av网站| 国产日韩欧美一区二区三区乱码| 亚洲人成7777|