有效
基于多数据融合的用户安全行为分析方法
顾欢欢、李千目、王明意、糜靖峰
南京理工大学
摘要
本发明公开了基于多数据融合的用户安全行为分析方法,涉及数据安全领域,解决了用户安全行为分析方法缺乏准确性的问题,包括步骤S1:获取多个样本分析系数以及安全行为初步分析系数,得到用户行为监控数据,步骤S2:根据用户行为监控数据将处于安全行为监测时段的用户划分为第一类型安全用户和第二类型安全用户,得到用户行为初步划分数据,步骤S3:根据用户行为监控数据获取程序运行时长比和非常规程序数量比,得到用户行为分析数据,步骤S4:根据用户行为监控数据、用户行为初步划分数据以及用户行为分析数据对用户进行安全行为研判,本发明能够提高用户安全行为分析过程的准确性和针对性。
1.基于多数据融合的用户安全行为分析方法,其特征在于,所述方法包括以下步骤:步骤S1:设置安全行为监测时段和多个样本监测时段,对每一个监测时段中特征预警信号的预警频率和信号平均预警时长进行分析,获取安全行为初步分析系数和多个样本分析系数,得到用户行为监控数据;步骤S2:通过分析用户行为监控数据得到安全行为初步分析阈值,将安全行为初步分析阈值与安全行为初步分析系数进行数值比对,将处于安全行为监测时段的用户划分为第一类型安全用户和第二类型安全用户,得到用户行为初步划分数据;步骤S3:在多个样本监测时段,对用户在操作系统中运行的应用程序进行排序,得到多个顺位共性程序,将第二类型安全用户在安全行为监测时段运行的应用程序,与多个顺位共性程序进行运行顺序分析和运行时长分析,得到非常规程序数量比和程序运行时长比,将程序运行时长比和非常规程序数量比定义为用户行为分析数据;步骤S4:对第一类型安全用户直接发布异常行为预警,对第二类型安全用户通过结合用户行为监控数据、用户行为分析数据进行安全行为研判,并根据研判结果进行安全行为预警。
2.根据权利要求1所述的基于多数据融合的用户安全行为分析方法,其特征在于,所述步骤S1中,还包括具体以下步骤:步骤S11:将当前时刻对应的时间数值作为基准时间点,将基准时间点之前一个特征时长作为安全行为监测时段;步骤S12:在安全行为监测时段之前获取多个时长为特征时长的样本监测时段,并将其分别命名为第一样本监测时段至第b样本监测时段;步骤S13:对安全行为监测时段进行初步安全行为分析,得到安全行为初步分析系数;步骤S14:对第一样本监测时段至第b样本监测时段对应的安全行为初步分析系数分别进行获取,得到第一样本分析系数至第b样本分析系数;步骤S15:将安全行为监测时段、第一样本监测时段至第b样本监测时段、第一样本分析系数至第b样本分析系数、安全行为初步分析系数定义为用户行为监控数据,进入步骤S2。
3.根据权利要求2所述的基于多数据融合的用户安全行为分析方法,其特征在于,所述步骤S13中,还包括具体以下步骤:步骤S131:在安全行为监测时段分别选取c个操作系统自带的异常行为预警信号作为特征预警信号,并将其分别命名为第一特征预警信号至第c特征预警信号;步骤S132:获取第一特征预警信号在安全行为监测时段内的累计出现次数,得到第一信号出现次数,获取安全行为监测时段对应的时长数值,得到特征时长数值,计算第一信号出现次数与特征时长数值的比值,得到第一特征预警信号对应的预警频率数值,并将其命名为第一预警频率数值;步骤S133:分别对第二特征预警信号至第c特征预警信号对应的预警频率数值进行获取,得到第二预警频率数值至第c预警频率数值;步骤S134:获取第一特征预警信号在安全行为监测时段内每一次出现对应的预警时长,得到多个信号预警时长,并对所得的多个信号预警时长进行平均数计算,得到第一特征预警信号对应的平均预警时长,并将其命名为第一信号平均预警时长;步骤S135:分别对第二特征预警信号至第c特征预警信号对应的平均预警时长进行获取,得到第二信号平均预警时长至第c信号平均预警时长;步骤S136:将第一预警频率数值至第c预警频率数值与第一信号平均预警时长至第c信号平均预警时长通过计算得到安全行为初步分析系数;对安全行为初步分析系数进行计算,具体公式配置如下:其中,Aqf为安全行为初步分析系数,Yjp1至Yjpc分别为第一预警频率数值至第c预警频率数值,Ysc1至Yscc分别为第一信号平均预警时长至第c信号平均预警时长,c为特征预警信号对应的类型数量值。
4.根据权利要求2所述的基于多数据融合的用户安全行为分析方法,其特征在于,所述步骤S2中,还包括具体以下步骤:步骤S21:获取用户行为监控数据,根据用户行为监控数据获取安全行为初步分析系数和第一样本分析系数至第b样本分析系数;步骤S22:根据第一样本分析系数至第b样本分析系数获取安全行为初步分析阈值;所述步骤S22中,还包括具体以下步骤:步骤S221:将第一样本分析系数至第b样本分析系数进行平均数计算,得到样本分析系数平均值;步骤S222:将第一样本分析系数至第b样本分析系数进行方差计算,得到样本平均分析方差;步骤S223:将样本分析系数平均值和样本平均分析方差通过计算得到安全行为初步分析阈值;对安全行为初步分析阈值进行计算,具体公式配置如下:其中,Aqy为安全行为初步分析阈值,Ypf为样本分析系数平均值,Fcf为样本平均分析方差;步骤S23:将安全行为初步分析系数与安全行为初步分析阈值进行数值比对,将数值比对结果定义为安全行为初步划分数据;所述步骤S23中,还包括具体以下步骤:步骤S231:当安全行为初步分析系数大于等于安全行为初步分析阈值,则将处于安全行为监测时段的用户划分为第一类型安全用户;步骤S232:当安全行为初步分析系数小于安全行为初步分析阈值,则将处于安全行为监测时段的用户划分为第二类型安全用户;步骤S24:将安全行为初步分析阈值以及安全行为初步划分数据定义为用户行为初步划分数据,进入步骤S3。
5.根据权利要求4所述的基于多数据融合的用户安全行为分析方法,其特征在于,所述步骤S3中,还包括具体以下步骤:步骤S31:获取用户行为监控数据,根据用户行为监控数据获取安全行为监测时段、第一样本监测时段至第b样本监测时段以及安全行为初步划分数据;步骤S32:在第一样本监测时段至第b样本监测时段内,对用户在操作系统中运行的应用程序进行排序,得到第一顺位共性程序至第d顺位共性程序;步骤S33:根据第一顺位共性程序至第d顺位共性程序获取非常规程序数量比;步骤S34:根据第一顺位共性程序至第d顺位共性程序获取程序运行时长比;步骤S35:将程序运行时长比和非常规程序数量比定义为用户行为分析数据。
6.根据权利要求5所述的基于多数据融合的用户安全行为分析方法,其特征在于,所述步骤S32中,还包括具体以下步骤:步骤S321:在第一样本监测时段内,获取用户在操作系统中最先开始运行的应用程序,并将其作为第一顺位运行程序,分别对第二至第b样本监测时段对应的第一顺位运行程序进行获取,得到b个第一顺位运行程序;步骤S322:分别对每一个第一顺位运行程序进行名称统计,得到多个不同名称的程序,并对每一个不同名称的程序进行名称出现频次统计,将数值最大的出现频次标记为峰值统计频次,当峰值统计频次大于有效统计频次时,将峰值统计频次对应的第一顺位运行程序标记为第一顺位共性程序;步骤S323:在第一样本监测时段内,获取用户在操作系统中第一顺位共性程序之后运行的应用程序,并将其作为第二顺位运行程序,分别对第二至第b样本监测时段对应的第二顺位运行程序进行获取,得到b个第一顺位运行程序;步骤S324:分别对每一个第二顺位运行程序进行名称统计,得到多个不同名称的程序,并对每一个不同名称的程序进行名称出现频次统计,将数值最大的出现频次标记为峰值统计频次,当峰值统计频次大于有效统计频次时,将峰值统计频次对应的运行程序标记为第二顺位共性程序;步骤S325:分别对第三顺位共性程序至第d顺位共性程序进行获取。
7.根据权利要求5所述的基于多数据融合的用户安全行为分析方法,其特征在于,所述步骤S33中,还包括具体以下步骤:步骤S331:获取用户在安全行为监测时段中最先开始运行的应用程序,得到第一实际运行程序,获取第一实际运行程序之后运行的应用程序,得到第二实际运行程序,分别获取第三实际运行程序至第d实际运行程序;步骤S332:将第一实际运行程序至第d实际运行与第一顺位共性程序至第d顺位共性程序进行程序名称字符匹配,若字符匹配结果相同,则将对应的应用程序标记为常规顺序应用程序,若字符匹配结果不相同,则将对应的应用程序标记为非常规顺序应用程序;步骤S333:对非常规顺序应用程序进行数量统计,得到非常规程序数量值,计算非常规程序数量值与d的比值,得到非常规程序数量比。
8.根据权利要求5所述的基于多数据融合的用户安全行为分析方法,其特征在于,所述步骤S34中,还包括具体以下步骤:步骤S341:对第一顺位共性程序在每一个样本监测时段内的平均单次运行时长进行获取,得到多个第一程序单次运行时长,并对所得多个第一程序单次运行时长进行平均数计算,得到第一程序单次平均运行时长;步骤S342:分别对第二顺位共性程序至第d顺位共性程序对应的程序单次平均运行时长进行获取,得到第二程序单次平均运行时长至第d程序单次平均运行时长;步骤S343:在安全行为监测时段内,分别对第一顺位共性程序至第d顺位共性程序对应的实际运行时长进行获取,得到第一程序实际运行时长至第d程序实际运行时长;步骤S345:将第一程序实际运行时长至第d程序实际运行时长与第一程序单次平均运行时长至第d程序单次平均运行时长通过计算得到程序运行时长比;对程序运行时长比进行计算,具体公式配置如下:其中,Cyb为程序运行时长比,Sjs1至Sjsd分别为第一程序实际运行时长至第d程序实际运行时长,Pjs1至Pjsd分别为第一程序单次平均运行时长至第d程序单次平均运行时长。
9.根据权利要求1所述的基于多数据融合的用户安全行为分析方法,其特征在于,所述步骤S4中,还包括具体以下步骤:步骤S41:获取用户行为初步划分数据,对处于安全行为监测时段的第一类型安全用户发布异常行为预警;步骤S42:对处于安全行为监测时段的第二类型安全用户进行安全行为研判。
10.根据权利要求9所述的基于多数据融合的用户安全行为分析方法,其特征在于,所述步骤S42中,还包括具体以下步骤:步骤S421:根据用户行为监控数据获取安全行为初步分析系数,根据用户行为分析数据获取程序运行时长比和非常规程序数量比;步骤S422:将安全行为初步分析系数、程序运行时长比和非常规程序数量比通过计算得到用户安全行为研判系数;对用户安全行为研判系数进行计算,具体公式如下:Ypx=Aqf+Cyb+Fcg;其中,Ypx为用户安全行为研判系数,Aqf为安全行为初步分析系数,Cyb为程序运行时长比,Fcg为非常规程序数量比;步骤S423:根据用户行为初步划分数据获取安全行为初步分析阈值,分别获取程序运行时长比阈值和非常规程序数量比阈值;步骤S424:将安全行为初步分析阈值、程序运行时长比阈值和非常规程序数量比阈值通过计算得到用户安全行为研判系数阈值;步骤S425:当用户安全行为研判系数大于等于用户安全行为研判系数阈值,则对用户进行安全行为预警;步骤S426:当用户安全行为研判系数小于用户安全行为研判系数阈值,则对用户继续进行安全行为监测。



