加密流量元数据与行为分析

EncGuard Pro 加密通信恶意行为检测平台

检测模式:规则检测 + 分类模型 + 异常检测 + 攻击链融合 模型状态:已启用

安全运营大屏

EncGuard Pro:加密通信恶意行为检测系统

基于加密流量元数据与时序行为画像,在不解密通信内容的前提下识别 SSH、HTTPS、TLS、SFTP 等加密通信中的异常行为。

元数据检测 时序行为画像 规则 + 模型融合 异常检测 开放集未知风险 攻击链聚合
当前运行状态 已启用

分类模型、异常检测和攻击链融合已接入,可用于现场演示。

模型已接入,系统启用规则 + 分类模型 + 异常检测融合分析。

检测模式:规则检测 + 分类模型 + 异常检测 + 攻击链融合
总流量 117,325 综合评估样本规模
检测准确率 99.12% 主测试配置
宏平均 F1 99.13% 两公开数据集模型指标
高危告警 23 需要优先排查
严重风险 19 最高处置优先级
攻击链数量 6 跨事件关联结果
能力闭环

系统实现与赛题要求对应关系

两个公开数据集 + 安全仿真验证
01加密通信元数据画像使用连接时长、包数、字节数、方向比例和突发行为,不读取明文内容。
02多引擎融合检测规则检测、GBDT 分类、IsolationForest 异常检测和攻击链聚合共同给出风险结论。
03动态门控与开放集识别结合分类置信度、模型分歧度和异常分数,降低未知攻击漏报和过度自信。
04跨数据源校准正式公开数据集仅使用 CICIDS2017 与 CSE-CIC-IDS2018,安全仿真样本用于场景验证。
风险分布

风险等级分布

高风险
34
正常
10
严重风险
23
低风险
5
中风险
6
告警类型

主要行为类型

SSH 爆破
15
未知可疑行为
12
爆破后异常行为
10
正常通信
15
加密数据外传
17
异常加密隧道
9
协议画像

加密协议分布

ssh 30 tls 17 https 18 sftp 11 scp 2
告警处置

Top 10 高风险告警

进入告警中心
公开验证

两公开数据集结果

公开数据集样本117,221
主测试 F199.13%
安全仿真样本52
模型状态已启用

正式公开数据集仅使用 CICIDS2017 与 CSE-CIC-IDS2018;安全仿真样本只用于场景覆盖验证。

正常流量与异常流量对比实验已接入,可用于说明元数据行为画像的差异。

攻击链

攻击链聚合概览

查看链路
登录爆破后续异常操作异常加密隧道数据外传风险
110.20.7.813
210.10.2.501
310.10.2.511
410.10.2.521
510.10.2.531
源与目标

高风险通信端点

110.20.7.8123
210.10.2.504
310.10.2.512
410.10.2.522
510.14.15.2371
1203.0.113.21123
210.10.1.109
3198.51.100.702
410.10.1.112
5198.51.100.1351