发明名称 |
一种网络设备行为分析方法及系统 |
摘要 |
本发明提供了一种网络设备行为分析方法及系统,包括为网络设备建立行为模型以及应用行为模型监测设备异常行为。其中,为网络设备建立行为模型的步骤为使用数据采集设备收集并记录一个或多个时间段内正常状态下的用户设备收到和/或发送的数据包;使用行为分析引擎将数据包信息量化为包括一个或多个属性的特征值,并利用所述特征值建立用户设备行为模型。应用行为模型监测设备异常行为的步骤为:由数据采集设备收集一个或多个时间段内与设备相关的数据包;通过行为分析引擎将数据包量化为包括一个或多个属性的特征值,并将所述设备的特征值与行为模型对比来验证设备是否行为异常;如验证结果为异常,则向用户提出警告。 |
申请公布号 |
CN104883346A |
申请公布日期 |
2015.09.02 |
申请号 |
CN201410508492.5 |
申请日期 |
2014.09.28 |
申请人 |
北京匡恩网络科技有限责任公司 |
发明人 |
孙一桉;李凯斌 |
分类号 |
H04L29/06(2006.01)I;H04L12/24(2006.01)I |
主分类号 |
H04L29/06(2006.01)I |
代理机构 |
北京连和连知识产权代理有限公司 11278 |
代理人 |
武硕 |
主权项 |
一种网络设备行为分析方法,其特征在于,包括为网络设备建立行为模型以及应用行为模型监测设备异常行为;其中,为网络设备建立行为模型的步骤如下:步骤a1:收集并记录一个或多个时间段内正常状态下的用户设备收到和/或发送的数据包;步骤a2:将所述数据包信息量化为包括一个或多个属性的特征值;步骤a3:利用所述特征值建立用户设备行为模型;应用行为模型监测设备异常行为的步骤如下:步骤b1:收集一个或多个时间段内与设备相关的数据包;步骤b2:将数据包量化为包括一个或多个属性的特征值;步骤b3:通过将所述设备的特征值与行为模型对比,验证设备是否行为异常;步骤b4:如步骤b3中验证结果为异常,则向用户提出警告。 |
地址 |
102209 北京市昌平区未来科技城定泗路237号都市绿洲304室 |