基于循环神经网络的内部威胁检测方法研究

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:ziones
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近些年,以系统破坏、电子欺诈以及信息窃取为主的内部威胁因为隐蔽性强、破坏性大的特点对组织与个人,甚至国家安全造成了严重威胁。内部威胁一般指组织内部的合法员工、具有内部访问权限的第三方或合作方,违背组织的安全策略,对企业资源或者内部信息造成损害的行为。随着互联网的普及,内部威胁攻击在组织受到的所有攻击中的比重逐年上升,及时高效的检测内部人员的恶意行为已经刻不容缓。当前检测内部威胁的方法主要集中在机器学习方法。然而机器学习方法需要复杂的特征工程。随着数据量增加,内部攻击数据分散在用户的多个行为域中,针对复杂的跨域数据进行特征建模并非易事。除此之外,大多检测模型为降低模型分类的复杂度,没有考虑到内部攻击中的时序信息,无法检测到发生在一段时间内的内部攻击。近些年,深度学习的发展给内部威胁检测问题带来了新思路。深度学习能够学习数据的深层信息,其隐层是用户信息的高度抽象表示,可以利用隐层信息对数据进行特征表示。内部威胁检测的关键是建模内部人员的正常行为模型,发现偏离模型的异常行为,若利用循环神经网络的独特自反馈结构对用户行为建模,即可以检测到发生在一段时间内的内部威胁。基于上述思想,本课题提出了一种新颖的内部威胁检测方法,并进行了相应的实验。本文主要的研究内容和主要贡献有:(1)针对跨域数据进行特征建模,本文提出一种基于实体嵌入的结构化数据特征提取方法,使用神经网络的嵌入层提取用户行为特征,将结构化数据转化为神经网络可以处理的向量表示形式,实现原始数据的低维表示。而且通过神经网络学习到的特征,可以通过向量的距离衡量不同行为数据之间的相似性。(2)针对发生在一段时间内的内部威胁,本文提出一种基于循环神经网络的内部威胁检测方法,该方法使用循环神经网络学习用户的正常行为模式,利用循环神经网络的记忆特性,除了可以检测到孤立的内部攻击事件,对于发生在一段时间内的内部威胁行为,本方法也有很好的检测效果。(3)本文在CERT数据集上验证了本方法的有效性。通过与常用的内部威胁检测方法进行对比,可以证明本文的基于循环神经网络的内部威胁检测方法在预算一致的情况下,可以获得更高的召回率,说明本方法可以大大减轻企业分析人员的工作量。
其他文献
无线传感器网络是一种分布式控制、可快速组网的网络通讯技术,利用布置在目标场所的传感器节点采集环境数据信息,通过无线传输技术实现对环境的检测与控制。将无线传感器网络
本文对比磷矿浆脱硫方法与各种常见的脱硫方法,得知磷矿浆作为脱硫剂具有优异的脱硫效果,同时,二氧化硫对磷矿中的杂质(如Al、Mg、Ca等)有净化效果,即磷矿品位的提升也同样具有
La1-xCaxMnO3:Ag0.2作为一种强关联氧化物具有多种特殊的物理性能,其具备的巨磁阻效应、金属-绝缘体转变行为在光电快速器件、辐射热测量仪、高密度磁存储磁头、制冷器以及红
石墨烯是世界上首次被成功制备出的二维单原子层材料,其独特的二维结构和优异的性能在过去的十多年间引起了科学界的广泛关注,并取得了令人瞩目的成就。制备石墨烯有很多种方
脑机接口(brain-machineinterface,BMI)系统,可通过构建大脑与外部设备之间的信息传输通路,实现对外部设备的控制。该系统主要包括大脑、解码器、编码器和外部设备等环节,为
黄曲霉毒素因污染范围广、毒性大等原因,在食品中的含量受到严格限制,现有高效液相等荧光定量检测方法存在操作复杂、检测周期长、成本高等不足,不能满足现场高效便捷检测需
随着通信技术、微电子技术的进步,互联网飞速的发展,移动终端快速地普及到了几乎每一个人的手中,图片、视频、语音也取代文字,成了人们生活中最主流、最重要的信息媒介,同时
目前,随着半导体、光学和航空航天等高新产业的发展,对于各种材料的复杂形状的超精密零件的表面质量和加工效率提出了更高的要求,而传统的表面加工手段很难实现。磁研磨加工
选择性催化还原(SCR)烟气脱硝技术因其具有结构简单、高效、可靠等优点,广泛应用于火电厂。在机组运行中,SCR脱硝系统受锅炉负荷、烟气流量和温度、氨氮摩尔比、反应器入口NOx
TiAl基合金具有密度低、屈强比高、比刚度高、抗氧化性好、高温抗蠕变性好等优异的性能,是一种理想的轻质耐高温结构材料,被广泛应用于航空航天等领域。在TiAl基合金的实际应