基于深度学习的工控网络异常检测研究和实现

来源 :北京邮电大学 | 被引量 : 4次 | 上传用户:az4620
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络技术的发展,工业控制网络在逐步与互联网加深联系的同时,垃圾信息、网络攻击、以及企业网络犯罪等这类网络威胁也进一步危害工控网络。然而传统的网络异常检测技术仍主要依赖于“特征匹配”来识别危险网络行为,不仅识别率有限、维护成本高,而且对于0-Day漏洞的识别效果一直受人垢病。本文结合当前热门的深度学习技术与传统的异常检测机器学习技术,并针对现有工业网络环境下异常检测中存在的问题进行研究和优化。提出了两套工业控制网络环境下的异常检测方法,利用深度神经网络对原始数据进行特征提取或处理,然后采用机器学习的算法来对特征进行分类和判定。与此同时,针对提出的模型,对相应的训练算法也提出了改进和优化。本论文研究成果如下:1.对异常检测中的特征提取问题进行深入分析,提出了一种全新的基于“循环神经网络-高斯伯努利分布限制玻尔兹曼机”的特征译码器。通过训练特征译码器,来学习原始特征数据中正常行为的模式,一旦分类器判定某网络数据的特征偏离这个模式过大,则可以认定该数据属于异常行为;同时提出了一种半监督的增量式更新算法,来对译码器和分类器进行自动地迭代训练,使模型具有一定的成长性。2.提出一种基于主题提取的异常行为检测方法。将工业控制网络中的流量数据类比为语料库中的文档,采用文档主题模型来提取网络数据中隐藏的“主题”信息。同时,利用自动编码器来对原始特征数据进行降维处理,处理后的特征向量在不丢失重要的信息基础上,其表达较原始特征向量更“紧凑”(用于主题提取的特征空间规模更小,冗余数据更少),实验结果其有效地提高了模型的准确率和训练效率。3.选取两种传统的异常检测系统与本文提出的两种方法进行对比实验,通过使用不同规模的实验数据来分析这四种方法的执行效率和识别效果。仿真实验结果证明,本文提出的两种方法在数据量较大的情况下对异常数据有更好的识别能力,尤其是较为隐蔽的异常行为有着极高的识别率。4.设计和实现了一套工控网络环境下的网络流量监控和异常检测系统。将上述本文提出的基于深度学习的异常检测算法作为插件应用到该系统中,形成一套功能完整、性能优越的网络行为监控和异常检测系统。其检测准确性和检测性能较传统方法均有大幅提升。
其他文献
东晋士风文风表现出闲淡自然的形态,与西晋的士风文风完全不同。论者以为这种闲淡自然固然与玄学的影响、东晋门阀政治密切相关,但与其产生的地域会稽不无关联,可以说它表现
用盆栽实验研究了Gallic acid与DA-6单独及耦合使用对黑麦草修复复合重金属污染土壤的影响。结果表明,Gallic acid与DA-6单独及耦合使用,能使黑麦草对重金属污染土壤中Cd、Zn
针对新常态下采矿工程专业人才培养理念的深刻变革,结合专业主干课《矿山压力与岩层控制》课程教学的现状,分析了课程教学中存在的问题,指出了课程教学的实施方法,在此基础上
目的比较糖尿病与非糖尿病患者合并颌面部间隙感染的严重程度和住院天数。方法回顾分析535例间隙感染患者并对其进行研究,根据是否患糖尿病将其分成2组:糖尿病组和非糖尿病组
<正>作家龙应台曾说,一场倾盆大雨后,如果撑着伞溜达了一阵,发觉裤脚虽湿却不肮脏,交通虽慢却不堵塞,街道虽滑却不积水,这大概就是个先进国家;如果发现积水盈足,店家的茶壶头
嘉兴市石臼漾湿地应用人工构筑根孔技术,以玉米秸秆和油菜秸秆按比例混合埋植于土壤亚表层,作为湿地的基质/填料。在湿地运行一年半后,按照正交设计表,以埋植秸秆的种类(S)、
当今媒体已经进入群雄争霸白炽化的"竞争时代",各家媒体纷纷将注意力转移到记者站的开发和利用,以求最大限度地拥有地方新闻资源,获得更高的受众注意率,占居强势地位。本文从
尧、舜、禹禅让,是中国古代史上的重大事件。其真相如何?战国诸子百家众说纷坛,近代中外学者莫衷一是。作者认为:在以氏族为基础成立的国家,规模不会很大,所以形成了万邦林立的状态
给出广义e-ω-凹算子的定义,在假设算子A不是锥映射的前提下,得到了广义e-ω-凹算子的不动点的存在唯一性以及单调迭代列.最后,将主要结果应用到一类Hammerstein型积分方程中
<正>雄激素性脱发(AGA)是临床上常见的一种脱发病,米诺地尔(minoxidil,MD)是一种周围血管扩张药,对男性AGA和女性AGA都适用。1987年美国食品药品管理局(FDA)批准Upjohn公司生