中文引用格式: 周威. 基于改進Kohonen神經網絡惡意流量識別技術研究[J]. 電子技術應用,2026,52(5):61-67.
英文引用格式: Zhou Wei. Research on malicious traffic identification based on improved Kohonen neural network[J]. Application of Electronic Technique,2026,52(5):61-67.
引言
我國網絡安全法律體系對重要信息系統,特別是關鍵信息基礎設施(CII)的網絡入侵防護,確立了以“三化六防”為指導的合規框架,并對關鍵環節提出了明確的時效性要求,核心要求體現在縱深防護與主動應對。《網絡安全法》與《關鍵信息基礎設施安全保護條例》強制要求運營者采取技術手段持續監測網絡運行狀態,制定并演練應急預案,構建動態綜合的防護體系。在時效性方面,法律法規設定了嚴格的時間底線,集中體現在入侵事件的報告制度。2025年9月11日,國家互聯網信息辦公室發布的《網絡安全事件報告管理辦法》,規定涉及關鍵信息基礎設施的,運營者在發生危害網絡安全的事件后,必須在1小時內進行首次報告。綜上所述,現行法律框架不僅規定了重要信息系統應對網絡入侵的靜態防護義務,更要求基于強制性的時限要求和識別正確率要求,驅動運營者提升實時監測、應急響應和快速報告能力,從而構建起及時有效的國家網絡安全屏障。目前,我國網絡安全發展具有龐大的市場應用前景、完整的信息產業鏈、系統化的人才培養體系和原創技術理論等優勢,雖原創了內生安全理論和擬態構造等技術,但在安全責任分配機制、法律法規體系完善度以及適用先進的網絡入侵檢測技術等方面仍存在進一步提升的空間[1-2]。
Kohonen神經網絡是一類無監督學習自組織特征映射(Self-Organizing Feature Mapping,SOM)的競爭型神經網絡,其具有強大的自動聚類和數據可視化能力,大量在網絡入侵檢測等領域開展應用[3-8]。經過訓練的Kohonen神經網絡會將正常的網絡訪問行為模式映射到競爭層的特定神經元區域。訓練Kohonen神經網絡一般將網絡流量數據,如協議類型、端口號、報文大小、連接持續時間、主機系統調用序列等特征數字化后作為輸入特征。當新的網絡訪問行為數據輸入時,比較其與獲勝神經元的權重向量差異,如果差異過大,超過預設閾值,則判定為異常行為,可能預示著0day攻擊。這種方法不依賴于已知攻擊的特征簽名,因此對APT等新型威脅具備潛在檢測能力。Kohonen神經網絡還可用于攻擊行為的聚類與分類。通過對海量網絡日志或審計數據進行訓練,其能夠將不同類型的攻擊,如DDoS、端口掃描、暴力破解等自動聚類到競爭層的不同區域。CII等信息系統網絡安全運營者可以通過觀察Kohonen神經網絡訓練的“特征地圖”,直觀地識別出不同類的攻擊簇,從而快速理解當前CII網絡威脅的整體態勢,并對未知攻擊進行初步歸類,輔助后續的深度分析。
國內外諸多學者針對基于Kohonen神經網絡等網絡安全技術開展了廣泛的研究。葉于林等對非監督K-means及勢函數聚類算法研究與改進。黎銀環等基于改進的K-means算法研究其在入侵檢測中的應用。譚玉琴等基于改進的SOM入侵檢測研究。羅錚等人提出了一種基于思維進化算法優化神經網絡的惡意域名檢測模型,即為有監督的神經網絡S_Kohonen,使其更好地學習惡意域名相關特征,最終得出的模型可以快速、準確地檢測出惡意域名。總體上現有研究偏重基于監督或非監督某一方面,再或者存在參數調優策略不夠完善,實戰性有待提升。本文基于前人的研究基礎,聚焦無監督學習與監督學習相融合的S_Kohonen神經網絡模型在惡意流量識別領域的應用,并創新性地引入了積分面積均值最大法,給出了一種快速迭代參數選擇方法。這一方法在快速迭代參數中,構造一個方陣,每列元素作為自變量,如訓練次數、學習率等。將自變量兩相鄰數據之間用線性函數求積分,因變量是識別準確率,后取積分均值最大的一列,對應的自變量均值作為最優參數。在構建基于競爭型神經網絡的惡意流量識別模型時,為解決無監督學習解釋性差等問題,采用了增加輸出層的策略。其工作原理是在模型競爭層上增加BP神經網絡作為輸出層,以引入監督學習,增強模型的泛化能力和實用性。實驗中首先利用特征工程,根據數據的特征集來設定S_Kohonen神經網絡模型的輸入,然后構造神經的各層結構,最后利用積分均值最大,給出達到正確率指標的參數值。
本文詳細內容請下載:
http://www.tom3567.com/resource/share/2000007073
作者信息:
周威
(北京中百信信息技術股份有限公司, 北京 100094)

