
基于最小二乘法的異常行為分析模型設(shè)計(jì)
本文針對異常訪問現(xiàn)狀及問題進(jìn)行簡要描述,在此基礎(chǔ)上提出基于一元線性回歸的最小二乘法異常訪問分析模型,通過該模型解決了異常訪問中時間與訪問間相關(guān)性問題。
異常訪問是指網(wǎng)絡(luò)行為偏離正常范圍的訪問情況。異常訪問包含多種場景,如Web訪問、數(shù)據(jù)庫訪問、操作系統(tǒng)訪問、終端交互等。
異常訪問一直是網(wǎng)絡(luò)信息安全中備受困擾的。困擾主要體現(xiàn)在以下幾個方面,通過某一個模型滿足所有場景,模型缺少明確使用條件致使結(jié)果不明確,模型計(jì)算量大計(jì)算耗時長等方面。
基于以上的現(xiàn)狀,本文僅針對系統(tǒng)登錄異常訪問進(jìn)行分析,通過對系統(tǒng)登錄事件與時間進(jìn)行回歸統(tǒng)計(jì)篩選出異常訪問時間段。
下圖為異常登錄事件檢測的時序圖:
異常登錄時序圖
異常登錄事件模型的活動圖流程如下:
1)用戶進(jìn)行登錄,輸入相應(yīng)的用戶名及口令。
2)系統(tǒng)進(jìn)行登錄驗(yàn)證,判斷是否為合法用戶登錄。
3)登錄成功或失敗均會將本次登錄行為記錄下來。
4)日志自動發(fā)送至分析系統(tǒng)。
5)分析系統(tǒng)對收到的日志進(jìn)行分析,分析采用最小二乘法。
6)如果發(fā)現(xiàn)異常登錄事件則觸發(fā)告警事件。
7)最后工作人員可收到告警提示,并查看到相應(yīng)的告警。
當(dāng)觸發(fā)告警后,工作人員需要在量化分析中進(jìn)行進(jìn)一步分系工作。通過日志的登錄事件能夠找到何人何時登錄哪個系統(tǒng)。詳細(xì)記錄下這些信息后方可以進(jìn)行后續(xù)的時間處置工作。
異常登錄模型是分析系統(tǒng)的一個重要分析模型。這個分析模型中采用最小二乘法對登錄事件進(jìn)行異常判斷。異常判斷包括成功登錄的異常判斷,以及未成功登錄的異常判斷兩類。
以下面的成功登錄事件為例進(jìn)行詳細(xì)說明:
登錄統(tǒng)計(jì)列表
上面的表格中描述的是以5分鐘為單位時間內(nèi),系統(tǒng)登錄成功的事件統(tǒng)計(jì)。
此時我們無法看出哪個時間單位內(nèi)存在異常登錄的情況。
如下圖所示:
登陸次數(shù)散點(diǎn)圖
首先采用“最小二乘法”對其求解。
最小二乘法
求解出直線與散點(diǎn)圖疊加,如下所示:
登錄次數(shù)最小二乘法擬合圖
回歸模型
經(jīng)過逐一計(jì)算每個點(diǎn)的殘差如下:
登陸次數(shù)殘差結(jié)果表
通過上面的表格可以看到,序號為5、9、10的三個點(diǎn)殘差值偏離相對比較大。同時,根據(jù)經(jīng)驗(yàn)判斷,正常的登錄事件殘差值通常在-10~+10之間。而這3個點(diǎn)的殘差值偏離區(qū)間明顯。殘差值分別為“15.23967”,”-16.4549”,“15.098”。
針對此登錄事件我們采用的置信區(qū)間為-10~+10,置信區(qū)間可根據(jù)不同的場景進(jìn)行調(diào)整。
通過采用最小二乘法的方式進(jìn)行異常登錄事件查詢,能夠很好的解決傳統(tǒng)統(tǒng)計(jì)表格中難以發(fā)現(xiàn)的問題。傳統(tǒng)的方式都是采用TopN的方式對登錄成功、登錄失敗的事件進(jìn)行簡單羅列。但在眾多的登錄事件中,哪些是值得工作人員關(guān)注的卻難以得到體現(xiàn)。
最小二乘法的引用可以從眾多的登錄事件中分離出最為明顯的異常行為,通過系統(tǒng)的初篩能夠給工作人員提供可供量化分析能力。 工作人員通過量化分析模塊能夠?qū)ο鄳?yīng)的事件進(jìn)行分析工作。同時殘差值的可定義為靈活應(yīng)對分析需求提供便利條件。
數(shù)據(jù)分析咨詢請掃描二維碼
若不方便掃碼,搜微信號:CDAshujufenxi
LSTM 模型輸入長度選擇技巧:提升序列建模效能的關(guān)鍵? 在循環(huán)神經(jīng)網(wǎng)絡(luò)(RNN)家族中,長短期記憶網(wǎng)絡(luò)(LSTM)憑借其解決長序列 ...
2025-07-11CDA 數(shù)據(jù)分析師報考條件詳解與準(zhǔn)備指南? ? 在數(shù)據(jù)驅(qū)動決策的時代浪潮下,CDA 數(shù)據(jù)分析師認(rèn)證愈發(fā)受到矚目,成為眾多有志投身數(shù) ...
2025-07-11數(shù)據(jù)透視表中兩列相乘合計(jì)的實(shí)用指南? 在數(shù)據(jù)分析的日常工作中,數(shù)據(jù)透視表憑借其強(qiáng)大的數(shù)據(jù)匯總和分析功能,成為了 Excel 用戶 ...
2025-07-11尊敬的考生: 您好! 我們誠摯通知您,CDA Level I和 Level II考試大綱將于 2025年7月25日 實(shí)施重大更新。 此次更新旨在確保認(rèn) ...
2025-07-10BI 大數(shù)據(jù)分析師:連接數(shù)據(jù)與業(yè)務(wù)的價值轉(zhuǎn)化者? ? 在大數(shù)據(jù)與商業(yè)智能(Business Intelligence,簡稱 BI)深度融合的時代,BI ...
2025-07-10SQL 在預(yù)測分析中的應(yīng)用:從數(shù)據(jù)查詢到趨勢預(yù)判? ? 在數(shù)據(jù)驅(qū)動決策的時代,預(yù)測分析作為挖掘數(shù)據(jù)潛在價值的核心手段,正被廣泛 ...
2025-07-10數(shù)據(jù)查詢結(jié)束后:分析師的收尾工作與價值深化? ? 在數(shù)據(jù)分析的全流程中,“query end”(查詢結(jié)束)并非工作的終點(diǎn),而是將數(shù) ...
2025-07-10CDA 數(shù)據(jù)分析師考試:從報考到取證的全攻略? 在數(shù)字經(jīng)濟(jì)蓬勃發(fā)展的今天,數(shù)據(jù)分析師已成為各行業(yè)爭搶的核心人才,而 CDA(Certi ...
2025-07-09【CDA干貨】單樣本趨勢性檢驗(yàn):捕捉數(shù)據(jù)背后的時間軌跡? 在數(shù)據(jù)分析的版圖中,單樣本趨勢性檢驗(yàn)如同一位耐心的偵探,專注于從單 ...
2025-07-09year_month數(shù)據(jù)類型:時間維度的精準(zhǔn)切片? ? 在數(shù)據(jù)的世界里,時間是最不可或缺的維度之一,而year_month數(shù)據(jù)類型就像一把精準(zhǔn) ...
2025-07-09CDA 備考干貨:Python 在數(shù)據(jù)分析中的核心應(yīng)用與實(shí)戰(zhàn)技巧? ? 在 CDA 數(shù)據(jù)分析師認(rèn)證考試中,Python 作為數(shù)據(jù)處理與分析的核心 ...
2025-07-08SPSS 中的 Mann-Kendall 檢驗(yàn):數(shù)據(jù)趨勢與突變分析的有力工具? ? ? 在數(shù)據(jù)分析的廣袤領(lǐng)域中,準(zhǔn)確捕捉數(shù)據(jù)的趨勢變化以及識別 ...
2025-07-08備戰(zhàn) CDA 數(shù)據(jù)分析師考試:需要多久?如何規(guī)劃? CDA(Certified Data Analyst)數(shù)據(jù)分析師認(rèn)證作為國內(nèi)權(quán)威的數(shù)據(jù)分析能力認(rèn)證 ...
2025-07-08LSTM 輸出不確定的成因、影響與應(yīng)對策略? 長短期記憶網(wǎng)絡(luò)(LSTM)作為循環(huán)神經(jīng)網(wǎng)絡(luò)(RNN)的一種變體,憑借獨(dú)特的門控機(jī)制,在 ...
2025-07-07統(tǒng)計(jì)學(xué)方法在市場調(diào)研數(shù)據(jù)中的深度應(yīng)用? 市場調(diào)研是企業(yè)洞察市場動態(tài)、了解消費(fèi)者需求的重要途徑,而統(tǒng)計(jì)學(xué)方法則是市場調(diào)研數(shù) ...
2025-07-07CDA數(shù)據(jù)分析師證書考試全攻略? 在數(shù)字化浪潮席卷全球的當(dāng)下,數(shù)據(jù)已成為企業(yè)決策、行業(yè)發(fā)展的核心驅(qū)動力,數(shù)據(jù)分析師也因此成為 ...
2025-07-07剖析 CDA 數(shù)據(jù)分析師考試題型:解鎖高效備考與答題策略? CDA(Certified Data Analyst)數(shù)據(jù)分析師考試作為衡量數(shù)據(jù)專業(yè)能力的 ...
2025-07-04SQL Server 字符串截取轉(zhuǎn)日期:解鎖數(shù)據(jù)處理的關(guān)鍵技能? 在數(shù)據(jù)處理與分析工作中,數(shù)據(jù)格式的規(guī)范性是保證后續(xù)分析準(zhǔn)確性的基礎(chǔ) ...
2025-07-04CDA 數(shù)據(jù)分析師視角:從數(shù)據(jù)迷霧中探尋商業(yè)真相? 在數(shù)字化浪潮席卷全球的今天,數(shù)據(jù)已成為企業(yè)決策的核心驅(qū)動力,CDA(Certifie ...
2025-07-04CDA 數(shù)據(jù)分析師:開啟數(shù)據(jù)職業(yè)發(fā)展新征程? ? 在數(shù)據(jù)成為核心生產(chǎn)要素的今天,數(shù)據(jù)分析師的職業(yè)價值愈發(fā)凸顯。CDA(Certified D ...
2025-07-03