《電子技術應用》
您所在的位置:首頁 > 通信与网络 > 设计应用 > 基于Boosting集成学习的风险URL检测研究
基于Boosting集成学习的风险URL检测研究
网络安全与数据治理
冯美琪1,2,李赟1,2,蒋冰1,2,王立松1,2,刘春波3,陈伟1,2
1.中国民航信息网络股份有限公司运行中心; 2.中国民航信息网络股份有限公司IT基础设施国产化适配工程技术研究中心; 3.中国民航大学信息安全测评中心
摘要: 随着互联网的不断发展,网站数量不断增长,URL作为访问网站的唯一入口,成为Web攻击的重点对象。传统的URL检测方式主要是针对恶意URL,主要方法是基于特征值和黑白名单,容易产生漏报,且对于复杂URL的检测能力不足。为解决上述问题,基于集成学习中的Boosting思想,提出一种针对业务访问的风险URL检测的混合模型。该模型前期将URL作为字符串,使用自然语言处理技术对其进行分词及向量化,然后采用分步建模法的思想,首先利用GBDT算法构建二分类模型,判断URL是否存在风险,接着将风险URL原始字符串输入到多分类模型中,利用XGBoost算法对其进行多分类判定,明确风险URL的具体风险类型,为安全分析人员提供参考。在模型构建过程中不断进行参数调优,并采用AUC值和F1值分别对二分类模型和多分类模型进行评估,评估结果显示二分类模型的AUC值为98.91%,多分类模型的F1值为0.993,效果较好。将其应用到实际环境中,与现有检测手段进行对比,发现模型的检出率高于现有WAF和APT安全设备,其检测结果弥补了现有检测手段的漏报。
中圖分類號:TP393文獻標識碼:ADOI:10.19358/j.issn.2097-1788.2024.07.006
引用格式:馮美琪,李赟,蔣冰,等.基于Boosting集成學習的風險URL檢測研究[J].網絡安全與數據治理,2024,43(7):32-40.
Research on risk URL detection based on Boosting ensemble learning
Li Yun 1,2,Jiang Bing 1,2,Wang Lisong 1,2,Liu Chunbo3,Chen Wei1,2
1. Operation Center,TravelSky Technology Limited; 2. IT Infrastructure Localization Adaptation Engineering Technology Research Center,TravelSky Technology Limited 3. Information Security Evaluation Center, Civil Aviation University of China
Abstract: With the continuous development of the Internet and the growing number of websites, URL, as the only access to websites, has become the focus of web attacks. The traditional URL detection method mainly targets malicious URLs, based on feature values and black-and-white lists, but it is prone to false positives and lacks detection capability for complex URLs. To resolve the appeal issue, a hybrid model for risk URL detection in business access is proposed based on the Boosting concept in ensemble learning. In the early stage of this model, the URL is treated as a string, and natural language processing techniques are used to segment and vectorize it. Then, a two-step approach is adopted. Firstly, the GBDT algorithm is used to construct a binary classification model to determine whether the URL is at risk. Then, the original string of the risk URL is input into a multi classification model, and the XGBoost algorithm is used to perform multi classification judgment on it, clarifying the specific risk types of the risk URL and providing reference for security analysts. During the model construction process, parameter optimization was continuously carried out, and the AUC value and F1 value were used to evaluate the binary classification model and the multi classification model, respectively. The evaluation results showed that the AUC value of the binary classification model was 98.91%, and the F1 value of the multi classification model was 0.993, indicating good performance. Applying it to practical environments and comparing it with existing detection methods, it was found that the detection rate of the model is higher than that of existing WAF and APT detection devices, and its detection results make up for the missed reports of existing detection methods.
Key words : web attacks; ensemble learning; regularization; stepwise modeling method

引言

隨著互聯網的快速發展,在線購物、出行服務、系統工具和生活服務等都為人們帶來了極大的便利。根據CNNIC數據,截至2023年12月,中國網民數達10.92億,互聯網滲透率達77.5%。同時,Log4j等重大漏洞的出現也印證了Web應用程序所帶來的嚴重危害。而URL作為訪問網站的唯一入口,其也成為了Web攻擊的重點對象,如何從海量業務訪問中檢測出風險URL也成為了重點研究方向。針對URL的檢測,目前的研究方向主要集中在惡意URL,是指通過作為釣魚網頁的載體、XSS攻擊等多種方式竊取用戶的隱私和財產,造成嚴重的網絡安全威脅的URL[1],檢測方法主要包括特征值檢測、黑白名單過濾等,其不足之處在于,當特征值或URL不在預設的名單中,則會產生漏報,同時此類方法無法實時對新的URL進行檢測。啟發式技術的提出解決了對新的URL檢測的不足,但此類方法僅能用于有效數量的常見威脅[1]。然而,隨著URL攻擊的復雜度以及攻擊能力的不斷增強,傳統的檢測方法已無法滿足防護需求,且其覆蓋范圍較窄,無法識別海量業務訪問中存在風險的URL,需要探索新的應用場景和檢測方法。在20世紀80年代,隨著人工神經網絡的成功,機器學習越來越受到重視,由于其使計算機能夠學習、適應、推測模式,在沒有明確編程指令的情況下相互通信[2]的特點,逐漸應用到網絡安全領域。相較于傳統的檢測方法,機器學習模型具有更高的檢測效率和更強的泛化能力。目前對于URL的研究主要集中在惡意URL,而非業務相關的風險URL的檢測。惡意URL的相關研究主要可以分為三類:第一類是單一的機器學習算法,如BP神經網絡[3]、卷積神經網絡[4]、關聯規則[5]等。第二類是集成多種機器學習算法,如雙向長短期記憶網絡[6]和膠囊網絡結合、雙向長短期記憶網絡和卷積神經網絡結合[7-9]等,同時引入注意力機制來增加關鍵特征的權重。此類研究中還有一種是集成學習[1],一種方法是主要利用嶺分類、支持向量機、樸素貝葉斯作為初級學習器,采用邏輯回歸作為次級學習器,通過初級學習器和次級學習器相結合的雙層結構對URL進行檢測[10];另一種方法采用CNN與XGBoost相結合的檢測模型,利用CNN實現自動提取特征,通過XGBoost進行分類[11]。最后一類研究是機器學習與其他手段聯合進行檢測,如威脅情報[12]、專家知識[13]、字符嵌入編碼[14]等。本文對業務從互聯網接收到的風險URL請求開展檢測研究,采用分步建模法和集成學習的思想,將風險URL檢測模型分為兩個子模型:風險URL檢測以及風險URL類型分類。首先采用GBDT算法確定業務訪問的URL是否存在風險,針對風險URL,采用XGBoost算法確定具體的風險類型。同時產生告警供安全運營人員確認并處置,在一定程度上彌補現有特征值檢測方法的漏報。


本文詳細內容請下載:

http://www.tom3567.com/resource/share/2000006089


作者信息:

馮美琪1,2,李赟1,2,蔣冰1,2,王立松1,2,劉春波3,陳偉1,2

(1.中國民航信息網絡股份有限公司運行中心,北京101318;

2.中國民航信息網絡股份有限公司IT基礎設施國產化適配工程技術研究中心,北京101318;

3.中國民航大學信息安全測評中心,天津300300)


Magazine.Subscription.jpg

此內容為AET網站原創,未經授權禁止轉載。
主站蜘蛛池模板: 久久精品第九区免费观看| 色婷婷综合成人av| 欧美一区三区二区在线观看| 91精品视频在线| 久久精品视频播放| 欧日韩免费视频| 久久人人97超碰精品888| 尤物国产精品| 国产精品美女在线观看| 欧美 日韩 国产在线| 久久综合久中文字幕青草| 狠狠色狠狠色综合人人| 国产精品入口尤物| 欧美日韩国产第一页| 国产精品人成电影在线观看| 国产成人一区三区| 欧洲国产精品| 日产中文字幕在线精品一区| www.av中文字幕| 欧美精品久久久久久久免费| 日韩一二区视频| 久久久久久国产精品免费免费| 久久免费精品视频| 亚洲高清视频一区| 91精品国产成人| 无码人妻精品一区二区蜜桃百度| 精品国模在线视频| 国产日韩在线一区二区三区| 91精品国自产在线观看| 不卡视频一区二区| 国产精品初高中精品久久| 日韩在线视频在线观看| 国产精品美女在线观看| 激情伊人五月天| 国产精品 日韩| 久久九九精品99国产精品| 亚洲视频在线观看日本a| 欧美有码在线观看视频| 日韩精品―中文字幕| 88国产精品欧美一区二区三区| 极品尤物一区二区三区|