加密流量元数据与行为分析

EncGuard Pro 加密通信恶意行为检测平台

检测模式:规则检测 + 分类模型 + 异常检测 + 攻击链融合 模型状态:已启用

模型中心

多引擎融合检测能力

完整模型已接入,真实模型推理已启用。EncGuard Pro 将规则检测、GBDT 分类模型、IsolationForest 异常检测、不确定性动态门控和攻击链聚合统一为最终风险输出。

模型状态 已启用 运行状态:ready,可执行真实推理
准确率99.12%主测试配置
宏平均精确率99.13%主测试配置
宏平均召回率99.12%主测试配置
宏平均 F199.13%主测试配置
输入特征24元数据与行为特征
未知风险已预留开放集输出
能力矩阵

已接入检测能力

全部启用
分类模型GBDT 集成分类监督模型输出已知类别风险,作为主风险来源之一。
异常检测IsolationForest识别偏离正常行为基线的未知可疑流量。
动态门控risk=(1-g)*supervised_risk+g*anomaly_risk用置信度、分歧度和异常分数决定最终风险融合比例。
开放集识别unknown decision当模型低置信且异常分数较高时输出未知风险。
攻击链聚合跨事件关联将爆破、后续异常操作、加密隧道和数据外传风险串联展示。
数据范围CICIDS2017 + CSE-CIC-IDS2018正式公开数据集仅使用两个来源,安全仿真样本用于场景验证。
创新点

动态门控融合与开放集输出

固定权重仅作为基线
基线集成XGBoost / LightGBM / CatBoost0.35 / 0.35 / 0.30 仅作为监督分类基线,不是最终风险公式。
门控输入probability_entropy、top2_margin、js_divergence、anomaly_score刻画模型是否不确定、是否偏离正常行为。
最终风险监督风险 + 异常风险通过门控系数融合,不让单一分类器对未知攻击过度自信。
跨源校准新数据域可靠性在公开数据集和安全仿真之间保留指标边界,避免把同源高分误读成泛化能力。
覆盖范围

可靠覆盖与补强场景

分类模型可靠覆盖

规则、异常检测与攻击链补强

模型材料

接入状态

分类能力
已接入
异常检测能力
已接入
预处理能力
已接入
标签映射
已接入
混淆矩阵
已接入

模型推理链路已启用。

输出解释

对外输出字段

类别体系

支持标签类别

评估图表

混淆矩阵

EncGuard 模型混淆矩阵

主测试配置下的类别混淆关系,固定权重仅作为基线,最终风险由动态门控融合输出。

高级模型信息
分类模型类型
gbdt_ensemble_xgboost_lightgbm_catboost
异常检测模型类型
isolation_forest
accuracy
0.991153
precision_macro
0.991329
recall_macro
0.991218
f1_macro
0.991252
风险融合策略
uncertainty_aware_anomaly_gated
补强场景
post_bruteforce_action、encrypted_tunnel、data_exfiltration