本发明涉及车辆网络异常检测,特别涉及一种车辆网络异常检测方法、系统及电子设备。
背景技术:
1、随着车联网技术的发展和汽车智能化程度的提高,车辆网络安全问题日益凸显,车辆遭受网络攻击的风险越来越大,车辆安全防护系统也面临着新的挑战。因此,对车辆进行网络异常检测已成为迫切需求。
2、目前在车联网领域,车辆网络异常检测的主流方法是在车端部署入侵检测和防御系统(intrusion detection&prevention system,简称idps)探针,通过部署的idps探针检测车辆网络中的数据流量和通信信息,并将监测到的安全事件信息上报给云端,以使云端根据安全事件信息来监控车辆安全态势。但是通过idps探针上报其监测车辆网络中的数据流量和通信得到的数据事件的过程中,经常会存在漏报和误报的情况,在idps探针向云端上报的数据事件不准确和/或不完整的情况下,云端并不能准确地识别车辆网络中遭受安全攻击的车辆。
3、因此,仅采用idps探针进行车辆网络异常检测存在漏报和误报,影响车辆网络异常检测准确性的问题。
技术实现思路
1、本发明提供了一种车辆网络异常检测方法、系统及电子设备,用于解决现有技术存在的仅采用idps探针进行车辆网络异常检测存在漏报和误报,影响车辆网络异常检测准确性的问题。先基于网络诊断流量数据确定车辆是否为流量异常车辆,若是,再根据目标车辆定位信息确定车辆为流量异常车辆的结果是否为真,筛选出流量异常车辆的结果为真的车辆,能有效排除流量异常车辆的结果不为真的车辆。进一步地,针对流量异常车辆的结果为真的车辆,结合是否存在车辆的入侵检测与防御系统探针上报的安全事件信息,确定最终的网络异常检测结果,使得车辆网络异常检测的结果准确性更高。
2、为解决上述技术问题,第一方面,本发明的实施方式公开了一种车辆网络异常检测方法,包括:获取车辆的网络诊断流量数据;根据网络诊断流量数据,确定车辆是否为流量异常车辆;若车辆为流量异常车辆,获取车辆的目标车辆定位信息,并根据目标车辆定位信息确定车辆为流量异常车辆的结果是否为真;若车辆为流量异常车辆的结果为真,根据是否存在车辆中的入侵检测与防御系统探针上报的安全事件信息,确定车辆的网络异常检测结果。
3、本技术实现方式提供的车辆网络异常检测方法,首先根据车辆的网络诊断流量数据若确定车辆为流量异常车辆,再根据车辆的目标车辆定位信息确定车辆为流量异常车辆的结果是否为真,若流量异常车辆的结果为真,进而获取是否存在车辆的入侵检测与防御系统探针上报的安全事件信息,根据是否存在车辆的入侵检测与防御系统探针上报的安全事件信息确定车辆的网络异常检测结果。如此,先基于诊断流量数据确定车辆是否为流量异常车辆,再根据目标车辆定位信息确定车辆为流量异常车辆的结果是否为真,能够根据目标车辆定位信息筛选出流量异常车辆的结果为真的车辆,对于流量异常车辆的结果为真的车辆,再结合车辆的入侵检测与防御系统探针上报的安全事件信息确定最终的网络异常检测结果。如此,既能避免仅采用入侵检测与防御系统探针上报的安全事件信息进行车辆网络异常检测的漏报和误报的情况,并且通过结合网络诊断流量数据、目标车辆定位信息以及是否存在安全事件信息使得车辆网络异常检测结果的准确性更高。
4、并且,结合有效的车辆网络诊断流量数据,对现有的车辆被攻击场景检测方法的检测依据进行了更全面地补充,同时结合安全事件信息综合分析车辆网络是否遭到攻击,使得车辆网络异常检测结果更为准确。
5、根据本发明的另一具体实施方式,本发明的实施方式公开的一种车辆网络异常检测方法,根据目标车辆定位信息确定车辆为流量异常车辆的结果是否为真,包括:根据目标车辆定位信息,若确定在预设车辆范围内不存在与车辆相关的服务点信息,则确定车辆为流量异常车辆的结果为真;根据目标车辆定位信息,若确定在预设车辆范围内存在与车辆相关的服务点信息,则确定车辆为流量异常车辆的结果不为真。
6、采用上述技术方案,根据目标车辆定位信息,若预设车辆范围内不存在与车辆相关的服务点信息,则确定车辆为流量异常车辆的结果为真,若存在与车辆相关的服务点信息,则确定车辆为流量异常车辆的结果不为真。如此,能够排除在目标车辆定位信息的预设车辆范围内与车辆相关的服务点信息对车辆网络异常检测的干扰,使得最终确定出的流量异常车辆的结果更为准确。
7、根据本发明的另一具体实施方式,本发明的实施方式公开的一种车辆网络异常检测方法,若车辆为流量异常车辆,获取车辆的目标车辆定位信息,包括:若车辆为流量异常车辆,确定网络诊断流量异常时间段;获取网络诊断流量异常时间段内,车速为零时,车辆的车辆定位信息,得到目标车辆定位信息。
8、采用上述技术方案,基于网络诊断流量异常时间段内,车速信息为零时车辆的车辆定位信息,得到目标车辆定位信息,通过目标车辆定位信息排除掉流量异常车辆的结果不为真的车辆,仅对流量异常车辆的结果为真的车辆进行后续分析,避免了与车辆相关的服务点信息的干扰,使得车辆网络异常检测的结果准确性更高。
9、根据本发明的另一具体实施方式,本发明的实施方式公开的一种车辆网络异常检测方法,网络诊断流量数据包括以下数据中的至少一项数据:网络诊断流量所在网卡的诊断出口流量值及对应的流量发生时刻;网络诊断流量所在网卡的诊断入口流量值及对应的流量发生时刻。
10、采用上述技术方案,基于诊断流量所在网卡的诊断出口流量值和诊断入口流量值,以及对应的流量发生时刻等数据进行车辆网络异常检测,如此结合有效的车辆网络诊断流量数据,对现有的车辆被攻击场景检测方法的检测依据进行了更全面地补充,同时结合安全事件信息综合分析车辆网络是否遭到攻击,使得车辆网络异常检测结果更为准确。
11、根据本发明的另一具体实施方式,本发明的实施方式公开的一种车辆网络异常检测方法,根据网络诊断流量数据,确定车辆是否为流量异常车辆,包括:将网络诊断流量数据输入至网络异常检测模型进行对应处理,得到车辆的车辆异常状态分数,网络异常检测模型为基于历史网络诊断流量数据训练得到的模型;若车辆异常状态分数小于等于预设的分数阈值,确定车辆为流量异常车辆;若车辆异常状态分数大于预设的分数阈值,确定车辆非流量异常车辆。
12、采用上述技术方案,基于网络异常检测模型根据网络诊断流量数据得到车辆异常状态分数,根据车辆异常状态分数确定车辆是否为流量异常车辆,使得流量异常车辆的结果识别更为快速、准确。
13、根据本发明的另一具体实施方式,本发明的实施方式公开的一种车辆网络异常检测方法,在存在多个车辆的情况下,根据网络诊断流量数据,确定车辆是否为流量异常车辆,包括:将各车辆的网络诊断流量数据输入至网络异常检测模型进行对应处理,得到各车辆的车辆异常状态分数,网络异常检测模型为基于历史网络诊断流量数据训练得到的模型;若车辆异常状态分数小于等于预设的分数阈值,确定车辆为流量异常车辆;若车辆异常状态分数大于预设的分数阈值,确定车辆非流量异常车辆。
14、采用上述技术方案,若存在多个车辆,可以使得网络异常检测模型能够同时基于多个车辆的网络诊断流量数据输出多个车辆的车辆异常状态分数,根据各车辆的车辆异常状态分数确定各车辆是否为流量异常车辆,能够实现同时对多个车辆的流量异常识别,提升了车辆网络异常检测效率。
15、根据本发明的另一具体实施方式,本发明的实施方式公开的一种车辆网络异常检测方法,将网络诊断流量数据输入至网络异常检测模型进行对应处理,得到车辆的车辆异常状态分数,包括:对网络诊断流量数据进行预处理,得到处理后的网络诊断流量数据,预处理包括若确定车辆存在过升级记录,则删除车辆升级记录当天的网络诊断流量数据,并对剩余的网络诊断流量数据进行融合处理,得到各网卡对应的各事件的诊断入口流量总值、诊断入口流量数量、诊断入口流量值的流量开启时长、诊断出口流量总值、诊断出口流量数量以及诊断出口流量值的流量开启时长,并删除诊断入口流量总值为零的网卡的事件对应的网络诊断流量数据和诊断出口流量总值为零的网卡的事件对应的网络诊断流量数据;对处理后的网络诊断流量数据,基于维度特征进行特征提取处理,得到特征向量数据,维度特征为预设天数内各网卡对应的各事件的诊断出口流量维度和诊断入口流量维度;将特征向量数据输入至网络异常检测模型进行对应处理,得到车辆的车辆异常状态分数。
16、采用上述技术方案,对网络诊断流量数据进行预处理,是将存在过升级记录的车辆当天的网络诊断流量数据删除,并计算剩余的网络诊断流量数据中各网卡对应的各事件的诊断入口流量总值、诊断入口流量数量、诊断入口流量值的流量开启时长、诊断出口流量总值、诊断出口流量数量以及诊断出口流量值的流量开启时长,将诊断入口流量总值为零的事件的网络诊断流量数据和诊断出口流量总值为零的事件的网络诊断流量数据删除,得到处理后的网络诊断流量数据,排除了不需要或者存在干扰的数据,使得网络异常检测模型输入的数据量减少,既提升了模型识别准确率,又加快了模型识别速度。并且,基于维度特征对处理后的网络诊断流量数据进行特征提取得到特征向量数据,使得网络异常检测模型输入数据更为规范,更符合网络异常检测模型需求,进而使得识别结果更为准确。
17、根据本发明的另一具体实施方式,本发明的实施方式公开的一种车辆网络异常检测方法,根据是否存在车辆中的入侵检测与防御系统探针上报的安全事件信息,确定车辆的网络异常检测结果,包括:若存在安全事件信息,则确定车辆的网络异常检测结果为车辆网络遭受到安全攻击,若不存在安全事件信息,则确定车辆的网络异常检测结果为车辆网络未遭受到安全攻击;或者,若存在安全事件信息,则确定车辆的网络异常检测结果为车辆为高概率被攻击车辆,若不存在安全事件信息,则确定车辆的网络异常检测结果为车辆为低概率被攻击车辆;或者,若存在安全事件信息,且安全事件信息的上报次数小于等于预设的次数阈值,则确定车辆的网络异常检测结果为车辆为低概率被攻击车辆,若存在安全事件信息,且安全事件信息的次数大于预设的次数阈值,则确定车辆的网络异常检测结果为车辆为高概率被攻击车辆,若不存在安全事件信息,则确定车辆的网络异常检测结果为车辆网络未遭受到安全攻击。
18、采用上述技术方案,若车辆为流量异常车辆的结果为真,再根据是否存在安全事件信息确定车辆的网络异常检测结果,既能避免仅采用入侵检测与防御系统探针上报的安全事件信息进行车辆网络异常检测的漏报和误报的情况,并且通过结合网络诊断流量数据、目标车辆定位信息以及是否存在安全事件信息使得车辆网络异常检测结果的准确性更高。
19、根据本发明的另一具体实施方式,本发明的实施方式公开的一种车辆网络异常检测方法,根据车辆定位信息确定车辆为流量异常车辆的结果是否为真,包括:将车辆定位信息输入至异常车辆识别模型进行对应处理,得到车辆为流量异常车辆的结果是否为真的信息。
20、采用上述方案,基于异常车辆识别模型根据目标车辆定位信息确定车辆为流量异常车辆的结果是否为真,使得车辆为流量异常车辆的结果是否为真的结果识别更为快速。
21、第二方面,本发明的实施方式还公开了一种车辆网络异常检测系统,包括服务端和车辆,其中,车辆用于将车辆的网络诊断流量数据、车辆定位信息以及车辆中的入侵检测与防御系统探针上报的安全事件信息发送至服务端;服务端用于获取网络诊断流量数据,根据网络诊断流量数据,确定车辆是否为流量异常车辆,若车辆为流量异常车辆,从车辆定位信息中获取目标车辆定位信息,并根据目标车辆定位信息确定车辆为流量异常车辆的结果是否为真,若车辆为流量异常车辆的结果为真,根据是否接收到车辆中的入侵检测与防御系统探针上报的安全事件信息,确定车辆的网络异常检测结果。
22、采用上述技术方案,服务端首先根据车辆的网络诊断流量数据若确定车辆为流量异常车辆,再根据车辆的目标车辆定位信息确定车辆为流量异常车辆的结果是否为真,若流量异常车辆的结果为真,进而获取是否存在车辆的入侵检测与防御系统探针上报的安全事件信息,根据是否存在车辆的入侵检测与防御系统探针上报的安全事件信息确定车辆的网络异常检测结果。如此,先基于诊断流量数据确定车辆的是否为流量异常车辆,再根据目标车辆定位信息确定车辆为流量异常车辆的结果是否为真,能够根据目标车辆定位信息筛选出流量异常车辆的结果为真的车辆,对于流量异常车辆的结果为真的车辆,再结合车辆的入侵检测与防御系统探针上报的安全事件信息确定最终的网络异常检测结果。如此,既能避免仅采用入侵检测与防御系统探针上报的安全事件信息进行车辆网络异常检测的漏报和误报的情况,并且通过结合网络诊断流量数据、目标车辆定位信息以及是否存在安全事件信息使得车辆网络异常检测结果的准确性更高。
23、根据本发明的另一具体实施方式,本发明的实施方式公开的一种车辆网络异常检测系统,网络诊断流量数据包括以下数据中的至少一项数据:网络诊断流量所在网卡的诊断出口流量值及对应的流量发生时刻;网络诊断流量所在网卡的诊断入口流量值及对应的流量发生时刻。
24、采用上述技术方案,基于网络诊断流量所在网卡的诊断出口流量值和网络诊断流量所在网卡的诊断入口流量值,以及对应的流量发生时刻等数据进行车辆网络异常检测,如此结合有效的车辆网络诊断流量数据,对现有的车辆被攻击场景检测方法的检测依据进行了更全面地补充,同时结合安全事件信息综合分析车辆网络是否遭到攻击,使得车辆网络异常检测结果更为准确。
25、第三方面,本技术的实施方式提供了一种车辆网络异常检测装置,包括:第一处理模块,用于获取车辆的网络诊断流量数据;第二处理模块,用于根据网络诊断流量数据,确定车辆是否为流量异常车辆;第三处理模块,用于若车辆为流量异常车辆,获取车辆的目标车辆定位信息,并根据目标车辆定位信息确定车辆为流量异常车辆的结果是否为真;第四处理模块,用于若车辆为流量异常车辆的结果为真,根据是否存在车辆中的入侵检测与防御系统探针上报的安全事件信息,确定车辆的网络异常检测结果。
26、第四方面,本技术的实施方式提供了一种电子设备,包括:处理器,以及与处理器通信连接的存储器;存储器存储计算机程序;处理器执行存储器存储的计算机程序,以使电子设备实现前述的车辆网络异常检测方法。
27、第五方面,本技术的实施方式提供了一种计算机可读取存储介质,计算机可读存储介质中存储有计算机程序,计算机程序被处理器执行时用于实现如上述第一方面的实现方式所提供的车辆网络异常检测方法。
28、第六方面,本技术的实施方式提供了一种计算机程序产品,包括计算机程序,该计算机程序被处理器执行时实现如上述第一方面的实现方式所提供的车辆网络异常检测方法。
29、可以理解的是,上述第三方面至第六方面的有益效果也可以参见上述第一方面中的相关描述,在此不再赘述。
1.一种车辆网络异常检测方法,其特征在于,所述方法包括:
2.根据权利要求1所述的车辆网络异常检测方法,其特征在于,根据所述目标车辆定位信息确定所述车辆为所述流量异常车辆的结果是否为真,包括:
3.根据权利要求2所述的车辆网络异常检测方法,其特征在于,若所述车辆为所述流量异常车辆,获取所述车辆的目标车辆定位信息,包括:
4.根据权利要求1-3任意一项所述的车辆网络异常检测方法,其特征在于,所述网络诊断流量数据包括以下数据中的至少一项数据:
5.根据权利要求4所述的车辆网络异常检测方法,其特征在于,根据所述网络诊断流量数据,确定车辆是否为流量异常车辆,包括:
6.根据权利要求4所述的车辆网络异常检测方法,其特征在于,在存在多个所述车辆的情况下,根据所述网络诊断流量数据,确定车辆是否为流量异常车辆,包括:
7.根据权利要求5所述的车辆网络异常检测方法,其特征在于,将所述网络诊断流量数据输入至网络异常检测模型进行对应处理,得到所述车辆的车辆异常状态分数,包括:
8.根据权利要求1-7任意一项所述的车辆网络异常检测方法,其特征在于,根据是否存在所述车辆中的入侵检测与防御系统探针上报的安全事件信息,确定所述车辆的网络异常检测结果,包括:
9.根据权利要求1-8任意一项所述的车辆网络异常检测方法,其特征在于,根据所述车辆定位信息确定所述车辆为所述流量异常车辆的结果是否为真,包括:
10.一种车辆网络异常检测系统,其特征在于,包括服务端和车辆,其中,
11.根据权利要求10所述的车辆网络异常检测系统,其特征在于,所述网络诊断流量数据包括以下数据中的至少一项数据:
12.一种电子设备,其特征在于,包括:
