1.一种基于无监督学习的网络入侵检测方法,其特征在于,具体包括以下步骤:步骤1,获取历史网络数据并将其根据其维度扩展成张量数据D;
步骤2,提出一种同步性行为的评价指标来判定网络数据的可疑程度;
步骤3,将张量数据D插入到二叉树的父节点中,对张量数据D进行类贪心算法的搜索,找出其评价指标最高的数据块并将其定义为父节点的左子树,剩下的部分为父节点的右子树;
步骤4,分别计算左子树中的数据和右子树中的数据在初始数据中的评价指标的值,通过其数量关系来判断左右子树是否存在;
步骤5,如果在二叉树生长的过程中,根据步骤3中的判断标准,该节点不可分割且该节点是其父节点的左子树,则该节点中存放的数据是入侵数据,将其存入可疑数据集中;反之则是正常数据;
步骤6,通过不断进行步骤3、步骤4、步骤5直到二叉树停止增长,即整个数据集已经分成了可疑的入侵数据和正常数据;
在步骤2中,评价指标具体计算如下:
其中,D是张量数据,B是张量数据D中的子张量,SD是张量数据D中所有连接次数的和,SB是张量B中所有连接次数的和,VD是张量数据D的体积,VB张量B的体积;
在步骤3中,类贪心搜索算法,搜索评价指标最高的张量步骤如下:步骤3.1,输入张量数据D,取随机种子 其中Aj表示第j个标称属性,K表示张量的维度;
步骤3.2,初始化 为空,遍历j=1....K,将Aj中的元素 按照 降序排列,保持 中除j以外的元素添加到 中,然后依次添加 到 并不断计算 直到最大;其中 表示在Aj中的第i个值, 表示在Aj中第i个值下所有连接次数的和;
步骤3.3,不断重复步骤3.1和步骤3.2,直到评价指标收敛;
在步骤4中,二叉树的生长条件判断如下:
将二叉树的父节点和左右子节点中的数据,在基于原背景张量的条件下,计算其评价指标的值分别为:key父=ρ(B父,D),keyl=ρ(Bl,D)和keyR=ρ(BR,D)其中,D表示张量数据,B父、Bl和BR分别表示父节点和左右子节点存储的张量,当key父≥keyl+keyR时,且该节点是其上一层节点的左子节点,则该节点存储的数据是完全可疑的数据;ρ(B父,D)表示二叉树父节点的张量数据的评价指标值,ρ(Bl,D)表示二叉树左子节点的张量数据的评价指标值,ρ(BR,D)表示二叉树右子节点的张量数据的评价指标值;
如果该节点是其上一层节点的右子节点,则该节点存储的数据是完全非可疑数据;此时的两种情况都表示着该结点不可分割性,二叉树不可继续生长;
当key父
2.根据权利要求1所述的基于无监督学习的网络入侵检测方法,其特征在于,网络入侵包括拒绝服务、远程机器未授权访问、未授权访问本地超级用户权限以及监视和其他探测。