实验对比
正常流量与异常流量行为对比
正常流量与异常流量对比实验展示两类通信在会话时长、上下行比例、连接频率等元数据特征上的差异,用于说明系统为什么能在不解密内容的情况下识别风险。
这是赛题要求中的正常流量与攻击流量检测对比实验。
特征数据已接入
告警结果已接入
正常通信
正常流量协议分布
ssh 4
https 3
sftp 3
可疑通信
异常流量协议分布
ssh 15
tls 11
https 8
sftp 4
关键特征
元数据行为指标对比
会话时长均值
上行比例均值
连接频率均值
五维画像
正常 vs 可疑
行为画像差异
会话时长
73.10
会话时长(可疑)
1,239.40
上行/下行比例
12.50
上行/下行比例(可疑)
86.35
5 分钟同源连接数
3
5 分钟同源连接数(可疑)
30.53
字节速率
73,662.60
字节速率(可疑)
317,381.75
包间隔波动
0.08
包间隔波动(可疑)
0.02
风险类型
异常行为类型分布
正常通信
5
SSH 爆破
5
爆破后异常行为
5
异常加密隧道
5
加密数据外传
5
未知可疑行为
5
实验说明
安全合规边界
该页面展示特征对比和检测依据,不执行真实攻击、不扫描公网、不解密通信内容。
- 检测对象
- SSH、TLS、HTTPS、SFTP、SCP、加密隧道等通信元数据
- 检测依据
- 连接统计、方向序列、会话时长、连接频率、规则命中和攻击链聚合
- 模型状态
- 已启用