利索能及
我要发布
收藏
专利号: 2021109146070
申请人: 岭南师范学院
专利类型:发明专利
专利状态:已下证
更新日期:2026-09-16
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.基于计算机硬件指征和行为分析的网络安全监控系统,其特征在于,包括若干个监控客户端和监控服务器;其中:

所述监控客户端安装于每台被监控的主机上,用于定期搜集主机上各个应用程序占用的CPU使用率、内存使用率和网卡收发包速率,然后按照通信协议格式将搜集的数据打包成报文并发送到所述监控服务器;

所述监控服务器依照通信协议对报文进行解析后,分别对CPU使用率、内存使用率和网卡收发包速率进行基线建模,根据基线建模结果对被监控主机行为进行比对,若比对正常,则继续运行;若比对异常,则向对应的监控客户端反馈告警信息。

2.根据权利要求1所述的基于计算机硬件指征和行为分析的网络安全监控系统,其特征在于,所述通信协议采用TLV格式设计;所述TLV格式包括命令字、类型、长度和值;所述命令字用于标记数据的发送或者接收情况;所述类型用于标记数据的类型;所述长度用于定义数值的长度;所述值用于表示实际的数值。

3.根据权利要求2所述的基于计算机硬件指征和行为分析的网络安全监控系统,其特征在于,所述类型包括CPU使用率、内存使用率和网卡收发包速率三种数据类型;其中,

0x0000为CPU使用率;0x0100为内存使用率;0x0200为网卡发包速率;0x0201为网卡收包速率。

4.根据权利要求1任一项所述的基于计算机硬件指征和行为分析的网络安全监控系统,其特征在于,所述监控客户端对被监控主机的资源使用情况实时获取并上传至所述监控服务器。

5.根据权利要求1‑5任一项基于计算机硬件指征和行为分析的网络安全监控系统,其特征在于,所述监控服务器基于所述监控客户端上传的数据进行基线建模,获取合适的统计周期,避免统计周期过短加大被监控客户端的资源消耗或统计周期过长导致建模不精确的问题出现。

6.根据权利要求5所述的基于计算机硬件指征和行为分析的网络安全监控系统,其特征在于,所述基线建模的过程就是对各个被监控主机启动的共有操作系统进程核共有的程序的资源使用率进行记录、监控过程,把每一台被监控主机的每一个进程的资源使用率都写入监控服务器中,为后续数据比对奠定数据基础;具体操作为:选定被监控的主机中某个操作系统里的共有进程作为参照点,动态调整统计周期,当所有被监控的主机的共有进程趋近于相同值或范围时,作为基线周期;

所述监控客户端根据基线周期将搜集的数据打包成报文并发送到所述监控服务器。

7.根据权利要求6所述的基于计算机硬件指征和行为分析的网络安全监控系统,其特征在于,在所述监控客户端对数据搜集过程中,同时对在数据搜集过程中对系统资源使用率造成的扰动进行记录、跟踪,找到扰动最大值和最小值,从而确定方差值;以基线周期为基础做线性回归,在方差范围内结合自动规避算法计算周期值,获取对系统资源造成最小扰动的周期作为统计周期。

8.根据权利要求6所述的基于计算机硬件指征和行为分析的网络安全监控系统,其特征在于,所述方差值b的具体计算过程为:其中,b2表示扰动最大值,b1表示扰动最小值。

9.根据权利要求6所述的基于计算机硬件指征和行为分析的网络安全监控系统,其特征在于,所述在方差范围内结合自动规避算法计算周期值的具体计算表达式为:Tn=knXn+b;

其中,Tn表示周期值;Xn表示监控进程的资源使用率达到基线时所花费的时间,即监控进程在操作系统启动时的资源使用率稳定时所花费的时间;b表示周期值补偿;kn表示已经做的规避次数。

10.根据权利要求9所述的基于计算机硬件指征和行为分析的网络安全监控系统,其特征在于,所述kn进一步表示为:

kn=n log(n‑1)

其中,参数n表示规避的次数,当kn值造成非线性取值时,开始进行规避,第n次在第n‑1次的基础上进行规避。