LeighAnne17/log_analysis_and_intrusion_detection
GitHub: LeighAnne17/log_analysis_and_intrusion_detection
利用 Python 数据分析技术解析身份验证日志,检测暴力破解和异常登录行为等潜在安全威胁。
Stars: 0 | Forks: 0
# 日志分析与入侵检测
## 项目概述
网络攻击通常悄无声息地开始,表现为重复的登录失败、可疑的 IP 地址或隐藏在日志中的异常访问模式。
本项目侧重于分析身份验证日志,以识别暴力破解和异常登录行为等潜在安全威胁。
它演示了如何使用 Python 和数据分析技术来支持现实世界中的网络安全监控和事件检测。
构建该项目是我专注于网络安全的数据分析作品集的一部分,旨在展示实用的分析技能,而不仅仅是理论。
## 目标
• 分析身份验证日志中的可疑活动
• 识别存在异常登录失败行为的用户和 IP 地址
• 可视化登录随时间变化的趋势
• 应用基本的异常检测技术
• 以清晰、专业且聚焦安全的方式展示分析结果
## 展示的关键网络安全概念
• 日志分析
• 暴力破解攻击检测
• 异常检测
• 安全监控基础
• 威胁模式识别
• 数据驱动的安全洞察
## 工具与技术
• Python
• Pandas & NumPy – 数据处理
• Matplotlib & Seaborn – 可视化
• Google Colab – 交互式分析环境
• CSV 身份验证日志 – 模拟的真实世界数据集
## 数据集描述
该数据集模拟了企业系统中常见的身份验证日志。
关键字段:
• timestamp – 登录尝试时间
• username – 尝试访问的用户账户
• ip_address – 登录尝试的源 IP
• status – 成功或失败的登录
• location – 来源国家/地区
该数据集包含多次登录失败的尝试,以模拟潜在的攻击行为。
## 执行的分析
### 探索性分析
• 数据集结构与质量检查
• 登录成功与失败的分布情况
聚焦安全的洞察
• 登录失败次数最多的用户
• 与重复失败相关的 IP 地址
• 随时间变化的登录活动趋势
### 异常检测
• 使用统计阈值标记登录失败异常频繁的用户
• 识别可能需要安全干预的账户
## 关键发现
• 大多数用户行为正常,登录失败次数极少
• 少量用户和 IP 表现出重复的访问失败,这可能表明:
• 暴力破解尝试
• 凭据填充
• 未经授权的访问尝试
• 登录活动随时间波动,这强调了持续监控的重要性
## 项目意义
身份验证日志是安全团队在调查事件时首先检查的地点之一。
本项目展示了:
• 实用的网络安全思维
• 将原始日志转化为可操作洞察的能力
• 将强大的 Python 和数据分析技能应用于安全用例
它还反映了在现实环境中,数据分析与网络安全是如何相互交织的。
标签:Python, 代码示例, 异常检测, 数据分析, 无后门, 红队行动, 逆向工具