1.一種網(wǎng)絡(luò)異常行為檢測方法,其特征在于,包括:
獲取客戶端的網(wǎng)絡(luò)操作行為,并將所述網(wǎng)絡(luò)操作行為以及與所述網(wǎng)絡(luò)操作行為相關(guān)的前期網(wǎng)絡(luò)操作行為進(jìn)行組合,以形成網(wǎng)絡(luò)操作行為組合;
根據(jù)網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫以及所述網(wǎng)絡(luò)操作行為組合,獲取與所述網(wǎng)絡(luò)操作行為相關(guān)的網(wǎng)絡(luò)操作行為序列;其中所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫包括用于進(jìn)行網(wǎng)絡(luò)異常行為檢測的多個網(wǎng)絡(luò)操作行為序列,所述網(wǎng)絡(luò)操作行為序列包括多個依次執(zhí)行的網(wǎng)絡(luò)操作行為;
根據(jù)所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量的當(dāng)前周期變化情況,和所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量的預(yù)設(shè)周期變化情況,判斷所述網(wǎng)絡(luò)操作行為序列是否為異常網(wǎng)絡(luò)操作行為序列;以及
如所述網(wǎng)絡(luò)操作行為序列為所述異常網(wǎng)絡(luò)操作行為序列,則拒絕執(zhí)行所述網(wǎng)絡(luò)操作行為;如所述網(wǎng)絡(luò)操作行為序列為正常網(wǎng)絡(luò)操作行為序列,則執(zhí)行所述網(wǎng)絡(luò)操作行為。
2.根據(jù)權(quán)利要求1所述的網(wǎng)絡(luò)異常行為檢測方法,其特征在于,所述將所述網(wǎng)絡(luò)操作行為以及與所述網(wǎng)絡(luò)操作行為相關(guān)的前期網(wǎng)絡(luò)操作行為進(jìn)行組合,以形成網(wǎng)絡(luò)操作行為組合的步驟包括:
根據(jù)所述網(wǎng)絡(luò)操作行為的網(wǎng)絡(luò)操作參數(shù),獲取與所述網(wǎng)絡(luò)操作行為相關(guān)、發(fā)生在所述網(wǎng)絡(luò)操作行為之前的所述前期網(wǎng)絡(luò)操作行為。
3.根據(jù)權(quán)利要求2所述的網(wǎng)絡(luò)異常行為檢測方法,其特征在于,所述獲取與所述網(wǎng)絡(luò)操作行為相關(guān)的網(wǎng)絡(luò)操作行為序列的步驟包括:
如所述網(wǎng)絡(luò)操作行為組合中的所述網(wǎng)絡(luò)操作行為以及所述前期網(wǎng)絡(luò)操作行為,包含了所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫中的一網(wǎng)絡(luò)操作行為序列中的所有網(wǎng)絡(luò)操作行為,則將所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫中的所述網(wǎng)絡(luò)操作行為序列,作為與所述網(wǎng)絡(luò)操作行為相關(guān)的網(wǎng)絡(luò)操作行為序列;以及
如所述網(wǎng)絡(luò)操作行為組合中的所述網(wǎng)絡(luò)操作行為以及所述前期網(wǎng)絡(luò)操作行為,未包含所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫中的任一網(wǎng)絡(luò)操作行為序列中的所有網(wǎng)絡(luò)操作行為,則執(zhí)行所述網(wǎng)絡(luò)操作行為組合中的所述網(wǎng)絡(luò)操作行為。
4.根據(jù)權(quán)利要求1所述的網(wǎng)絡(luò)異常行為檢測方法,其特征在于,所述根據(jù)所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量的當(dāng)前周期變化情況和所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量的預(yù)設(shè)周期變化情況,判斷所述網(wǎng)絡(luò)操作行為序列是否為異常網(wǎng)絡(luò)操作行為序列的步驟包括:
統(tǒng)計(jì)所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量在歷史設(shè)定周期的變化率,以獲取所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量的預(yù)設(shè)周期變化情況;
統(tǒng)計(jì)所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量在當(dāng)前設(shè)定周期的變化率,以獲取所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量的當(dāng)前周期變化情況;
判斷所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量在歷史設(shè)定周期的變化率,與所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量在當(dāng)前設(shè)定周期的變化率的相似度是否大于等于設(shè)定值;以及
如大于等于設(shè)定值,則確定所述網(wǎng)絡(luò)操作行為序列是正常網(wǎng)絡(luò)操作行為序列;如小于設(shè)定值,則確定所述網(wǎng)絡(luò)操作行為序列是異常網(wǎng)絡(luò)操作行為序列。
5.根據(jù)權(quán)利要求1所述的網(wǎng)絡(luò)異常行為檢測方法,其特征在于,所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫還包括惡意網(wǎng)絡(luò)操作行為序列;
所述獲取客戶端的網(wǎng)絡(luò)操作行為的步驟之后還包括:
如所述網(wǎng)絡(luò)操作行為組合中的所述網(wǎng)絡(luò)操作行為以及所述前期網(wǎng)絡(luò)操作行為,包含所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫中的一惡意網(wǎng)絡(luò)操作行為序列中的所有網(wǎng)絡(luò)操作行為,則拒絕執(zhí)行所述網(wǎng)絡(luò)操作行為。
6.根據(jù)權(quán)利要求1所述的網(wǎng)絡(luò)異常行為檢測方法,其特征在于,所述網(wǎng)絡(luò)異常行為檢測方法還包括:
設(shè)定多個網(wǎng)絡(luò)操作行為的網(wǎng)絡(luò)操作參數(shù);
按網(wǎng)絡(luò)異常行為檢測的預(yù)設(shè)條件,對多個所述網(wǎng)絡(luò)操作行為中的至少兩個 進(jìn)行組合,以形成多個所述網(wǎng)絡(luò)操作行為序列;以及
對多個所述網(wǎng)絡(luò)操作行為序列進(jìn)行存儲,以形成所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫。
7.根據(jù)權(quán)利要求6所述的網(wǎng)絡(luò)異常行為檢測方法,其特征在于,所述網(wǎng)絡(luò)異常行為檢測方法還包括:
設(shè)定多個網(wǎng)絡(luò)操作行為的網(wǎng)絡(luò)操作參數(shù);
按惡意網(wǎng)絡(luò)行為檢測的預(yù)設(shè)條件,對多個所述網(wǎng)絡(luò)操作行為中的至少兩個進(jìn)行組合,以形成多個所述惡意網(wǎng)絡(luò)操作行為序列;以及
對多個所述惡意網(wǎng)絡(luò)操作行為序列進(jìn)行存儲,以形成所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫。
8.一種網(wǎng)絡(luò)異常行為檢測裝置,其特征在于,包括:
網(wǎng)絡(luò)操作行為組合形成模塊,用于獲取客戶端的網(wǎng)絡(luò)操作行為,并將所述網(wǎng)絡(luò)操作行為以及與所述網(wǎng)絡(luò)操作行為相關(guān)的前期網(wǎng)絡(luò)操作行為進(jìn)行組合,以形成網(wǎng)絡(luò)操作行為組合;
網(wǎng)絡(luò)操作行為序列獲取模塊,用于根據(jù)網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫以及所述網(wǎng)絡(luò)操作行為組合,獲取與所述網(wǎng)絡(luò)操作行為相關(guān)的網(wǎng)絡(luò)操作行為序列;其中所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫包括用于進(jìn)行網(wǎng)絡(luò)異常行為檢測的多個網(wǎng)絡(luò)操作行為序列,所述網(wǎng)絡(luò)操作行為序列包括多個依次執(zhí)行的網(wǎng)絡(luò)操作行為;
判斷模塊,用于根據(jù)所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量的當(dāng)前周期變化情況和所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量的預(yù)設(shè)周期變化情況,判斷所述網(wǎng)絡(luò)操作行為序列是否為異常網(wǎng)絡(luò)操作行為序列;以及
第一執(zhí)行模塊,用于如所述網(wǎng)絡(luò)操作行為序列為所述異常網(wǎng)絡(luò)操作行為序列,則拒絕執(zhí)行所述網(wǎng)絡(luò)操作行為;如所述網(wǎng)絡(luò)操作行為序列為正常網(wǎng)絡(luò)操作行為序列,則執(zhí)行所述網(wǎng)絡(luò)操作行為。
9.根據(jù)權(quán)利要求8所述的網(wǎng)絡(luò)異常行為檢測裝置,其特征在于,所述網(wǎng)絡(luò)操作行為組合形成模塊具體用于根據(jù)所述網(wǎng)絡(luò)操作行為的網(wǎng)絡(luò)操作參數(shù),獲取 與所述網(wǎng)絡(luò)操作行為相關(guān)、發(fā)生在所述網(wǎng)絡(luò)操作行為之前的所述前期網(wǎng)絡(luò)操作行為。
10.根據(jù)權(quán)利要求9所述的網(wǎng)路異常行為檢測裝置,其特征在于,所述網(wǎng)絡(luò)操作行為序列獲取模塊包括:
網(wǎng)絡(luò)操作行為序列獲取單元,用于如所述網(wǎng)絡(luò)操作行為組合中的所述網(wǎng)絡(luò)操作行為以及所述前期網(wǎng)絡(luò)操作行為,包含了所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫中的一網(wǎng)絡(luò)操作行為序列中的所有網(wǎng)絡(luò)操作行為,則將所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫中的所述網(wǎng)絡(luò)操作行為序列,作為與所述網(wǎng)絡(luò)操作行為相關(guān)的網(wǎng)絡(luò)操作行為序列;以及
網(wǎng)絡(luò)操作行為執(zhí)行單元,用于如所述網(wǎng)絡(luò)操作行為組合中的所述網(wǎng)絡(luò)操作行為以及所述前期網(wǎng)絡(luò)操作行為,未包含所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫中的任一網(wǎng)絡(luò)操作行為序列中的所有網(wǎng)絡(luò)操作行為,則執(zhí)行所述網(wǎng)絡(luò)操作行為組合中的所述網(wǎng)絡(luò)操作行為。
11.根據(jù)權(quán)利要求8所述的網(wǎng)絡(luò)異常行為檢測裝置,其特征在于,所述判斷模塊包括:
歷史執(zhí)行數(shù)量變化率統(tǒng)計(jì)單元,用于統(tǒng)計(jì)所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量在歷史設(shè)定周期的變化率,以獲取所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量的預(yù)設(shè)周期變化情況;
當(dāng)前執(zhí)行數(shù)量變化率統(tǒng)計(jì)單元,用于統(tǒng)計(jì)所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量在當(dāng)前設(shè)定周期的變化率,以獲取所述網(wǎng)絡(luò)操作行為序列的執(zhí)行數(shù)量的當(dāng)前周期變化情況;
判斷單元,用于判斷所述網(wǎng)絡(luò)操作行為序列的歷史執(zhí)行數(shù)量變化率,與所述網(wǎng)絡(luò)操作行為序列的當(dāng)前執(zhí)行數(shù)量變化率的相似度是否大于等于設(shè)定值;以及
確定單元,用于如大于等于設(shè)定值,則確定所述網(wǎng)絡(luò)操作行為序列是正常網(wǎng)絡(luò)操作行為序列;如小于設(shè)定值,則確定所述網(wǎng)絡(luò)操作行為序列是異常網(wǎng)絡(luò) 操作行為序列。
12.根據(jù)權(quán)利要求8所述的網(wǎng)絡(luò)異常行為檢測裝置,其特征在于,所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫還包括惡意網(wǎng)絡(luò)操作行為序列;所述網(wǎng)絡(luò)異常行為檢測裝置還包括:
第二執(zhí)行模塊,用于如所述網(wǎng)絡(luò)操作行為組合中的所述網(wǎng)絡(luò)操作行為以及所述前期網(wǎng)絡(luò)操作行為,包含所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫中的一惡意網(wǎng)絡(luò)操作行為序列中的所有網(wǎng)絡(luò)操作行為,則拒絕執(zhí)行所述網(wǎng)絡(luò)操作行為。
13.根據(jù)權(quán)利要求8所述的網(wǎng)絡(luò)異常行為檢測裝置,其特征在于,所述網(wǎng)絡(luò)異常行為檢測裝置還包括:
網(wǎng)絡(luò)操作行為設(shè)定模塊,用于設(shè)定多個網(wǎng)絡(luò)操作行為的網(wǎng)絡(luò)操作參數(shù);
網(wǎng)絡(luò)操作行為序列形成模塊,用于按網(wǎng)絡(luò)異常行為檢測的預(yù)設(shè)條件,對多個所述網(wǎng)絡(luò)操作行為中的至少兩個進(jìn)行組合,以形成多個所述網(wǎng)絡(luò)操作行為序列;以及
網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫形成模塊,用于對多個所述網(wǎng)絡(luò)操作行為序列進(jìn)行存儲,以形成所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫。
14.根據(jù)權(quán)利要求13所述的網(wǎng)絡(luò)異常行為檢測裝置,其特征在于,所述網(wǎng)絡(luò)異常行為檢測裝置還包括:
惡意網(wǎng)絡(luò)操作行為序列形成模塊,用于按惡意網(wǎng)絡(luò)行為檢測的預(yù)設(shè)條件,對多個所述網(wǎng)絡(luò)操作行為中的至少兩個進(jìn)行組合,以形成多個所述惡意網(wǎng)絡(luò)操作行為序列;
所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫形成模塊還用于對多個所述惡意網(wǎng)絡(luò)操作行為序列進(jìn)行存儲,以形成所述網(wǎng)絡(luò)操作行為序列數(shù)據(jù)庫。