发明名称 |
一种附网存储设备中用户访问行为的异常检测方法 |
摘要 |
一种附网存储设备中用户访问行为的异常检测方法,属于网络存储技术领域。为了对NAS设备中用户异常操作,尤其是非法用户的访问以及合法用户的越权访问进行有效地监测与屏蔽,本发明提供了一种附网存储设备中用户访问行为的异常检测方法,该方法通过用户访问行为所产生的系统调用序列进行特征值的提取和匹配,利用正常的用户行为特征识别出用户行为的异常并产生响应,阻止网络中用户对附网存储设备非正常访问操作的执行。本发明和目前NAS设备中使用的身份验证、文件权限相比,不仅能防止未授权用户的非法访问,且可防止授权用户的越权访问。本发明易于实现,只需要利用用户正常行为信息对NAS设备进行训练,就可执行异常检测及免疫响应。 |
申请公布号 |
CN1291569C |
申请公布日期 |
2006.12.20 |
申请号 |
CN200410078322.4 |
申请日期 |
2004.09.24 |
申请人 |
清华大学 |
发明人 |
董永贵;孙照焱;贾惠波 |
分类号 |
H04L12/24(2006.01);G06F15/18(2006.01) |
主分类号 |
H04L12/24(2006.01) |
代理机构 |
|
代理人 |
|
主权项 |
1.一种附网存储设备中用户访问行为的异常检测方法,其特征在于,该方法通过对附网存储设备中用户访问行为所产生的系统调用序列进行特征值的提取和匹配,利用正常的用户行为特征,识别出当前用户行为的异常并产生响应,阻止网络中用户对附网存储设备非正常访问操作的执行,具体包括以下步骤:1)根据用户的访问权限,对用户进行分阶;对用户访问行为所产生的系统调用序列,采用沿时间轴加滑动窗的方式,将当前调用与滑动窗内的系统调用两两结合,组成系统调用对;将系统调用对、该系统调用对中两系统调用之间的距离、用户权限分阶这三个参量联合,组成用户访问行为的模式特征值;2)收集用户正常访问行为的系统调用信息,提取用户访问行为的模式特征值,对附网存储设备进行训练;在该阶段,根据附网存储设备中实际采取的系统调用数目N,在操作系统中维护一个N×N的存储矩阵,该存储矩阵的行号和列号都对应于系统调用的编号,即0~N-1;矩阵内的元素用于存储正常用户访问行为的模式特征值;3)在附网存储设备的运行阶段,在操作系统内核中维护正常用户访问行为的模式特征值存储矩阵;对用户访问行为所产生的系统调用序列,采用前述沿时间轴加滑动窗的方式,提取当前用户访问行为的模式特征值,并与所维护的模式特征值存储矩阵中的相应元素做比对,识别当前用户访问行为所产生系统调用的合法性,并进而对系统调用进行响应;如果当前系统调用为异常,操作系统将中止当前进程的执行,同时把相关信息记录到日志文件中;如果当前系统调用为正常,操作系统继续执行当前的用户进程。 |
地址 |
100084北京市100084-82信箱 |