基于Web访问日志的异常行为检测.PDFVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于Web访问日志的异常行为检测

前沿技术 基于Web访问日志的异常行为检测 安全技术部 姚伟 关键词: 异常行为Web 日志特征匹配统计分析 摘要:本文介绍了在海量Web 访问日志中,使用特征字符匹配、访问频率统计分析、 机器自学习等方法去挖掘攻击行为,提高安全威胁的检测能力。 一、前言 的方式检测攻击,如果碰到未公开的漏洞被 是直接导入Web 服务器的访问日志,另一 黑客利用、厂商未及时发布升级包或者管理 种是从Web 应用防火墙的访问日志接口导 着互联网的快速发展,在经济利益 随的趋势下,发生了越来越多的网络安 员未及时更新程序等几种情况,都会导致设 入,导入的是经过Web 应用防火墙清洗后 备无法检测和防范攻击。 的HTTP 数据。 全事件,使得互联网安全正在面临前所未有 为了解决传统安全设备的不足,经过安 2. 日志入库 的挑战。攻击者也从单一的攻击行为,发展 成有组织、有目标、持续时间长的攻击,新 全技术的积累,考虑通过Web 访问日志分 采集到的Web 访问日志将根据字段进 名词A PT 攻击也越来越多的被人们熟悉。 析的手段,对Web 用户的行为进行异常监控, 行切割,保存到数据库中等待分析。 发现可疑行为,从而进一步追查原因,及时 3. 数据分析 攻击者为了获得某个组织甚至国家的重要信 息,会利用多种攻击手段,甚至很多攻击利 采取措施应对问题。 主要通过前面介绍的几种分析方法,编 用的漏洞还未公开,在攻击过程中也会使用 二、日志分析流程 写算法和规则,进行海量数据分析,然后报 各种技巧,长期潜伏在系统中,不断收集各 告可疑行为。 种信息,最终达到目的。 4. 结果展现 对于重要机构和企业而言,虽然已经部 将分析的可疑行为,以图表、地图定位 署了大量针对某类威胁的安全防护设备,但 1. 日志采集 等可视化的方式展现给安全管理员。 很多安全设备还是主要依赖于提取漏洞特征 Web 访问日志有两种采集方式,一种 三、访问日志结构 48 前沿技术 访问日志是Web 服务器( 例如Apache、IIS)记录用户访问行 为产生的文件,标准的Web 日志是纯文本格式,每行一条记录,对 应客户端浏览器对服务器资源的一次访问。典型的日志包括来源地址、 访问日期、访问时间、访问URL 等丰富的信息,对日志数据进行分析, 不仅可以检测到可疑的漏洞攻击行为,还可以提取特定时间段、特定 combined 比common 格式多两个字段referer 和user-agent, IP 对应用的访问行为。 也可以自定义格式,各字段含义如下: 由于不同Web 服务器的日志格式不同,以Apache 访问日志为 表1 A pache 日志配置字段含义 字段 描述 例,介绍日志组成字段及字段的意义。 %h 客户端地址

文档评论(0)

wumanduo11 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档