发明名称 异常文件访问自适应检测方法
摘要 本发明公开了一种异常文件访问自适应检测方法,包括以下步骤:1)实时记录计算机系统中产生的文件资源访问请求;2)对记录的文件访问资源请求进行预处理;3)用文件访问关系树记录正常的文件访问记录中描述的文件访问关系;4)根据时间稀缺度t-Rarity,将文件访问关系树分为固定和变化的两部分;5)对文件访问记录进行分析,并选择性学入正常的文件访问行为;5)将异常的文件访问记录上报给安全管理员;6)周期性的更新文件访问关系树并删除文件访问关系树中记录的过时文件访问关系。该方法采用选择性自学与自适应遗忘机制相结合,使其不需人工干预就可以安全可靠的自动建立正常行为模型,同时自适应机制显著提高了系统的检测精度,可以准确的检测出包括未知攻击在内的大量恶意行为。
申请公布号 CN1627699A 申请公布日期 2005.06.15
申请号 CN200410026264.0 申请日期 2004.06.24
申请人 西安交通大学 发明人 管晓宏;蔡忠闽;孙国基;彭勤科
分类号 H04L12/22 主分类号 H04L12/22
代理机构 西安通大专利代理有限责任公司 代理人 张军
主权项 1、一种异常文件访问自适应检测方法,包括实时记录计算机系统中产生的文件资源访问请求,其特征在于还包括以下步骤:1)对记录的文件访问资源请求进行预处理,生成文件访问记录;2)用文件访问关系树记录正常的文件访问记录中描述的文件访问关系,并使用时间稀缺度t-Rarity,刻画文件访问关系树各部分随时间的变化情况;3)根据时间稀缺度t-Rarity,将文件访问关系树分为固定和变化的两部分;4)根据文件访问关系树,对文件访问记录进行分析:当出现所描述的文件访问关系与文件访问关系树固定部分不相符的文件访问记录时,则标记为异常;相符合的文件访问记录则被标记为正常,同时文件访问关系树会记录下该记录所描述的文件访问关系;5)将异常的文件访问记录上报给安全管理员;6)周期性的更新文件访问关系树各部分的时间稀缺度t-Rarity、相关参数并删除文件访问关系树中记录的过时文件访问关系。
地址 710049陕西省西安市咸宁西路28号