LeighAnne17/log_analysis_and_intrusion_detection

GitHub: LeighAnne17/log_analysis_and_intrusion_detection

利用 Python 数据分析技术解析身份验证日志,检测暴力破解和异常登录行为等潜在安全威胁。

Stars: 0 | Forks: 0

# 日志分析与入侵检测 ## 项目概述 网络攻击通常悄无声息地开始,表现为重复的登录失败、可疑的 IP 地址或隐藏在日志中的异常访问模式。 本项目侧重于分析身份验证日志,以识别暴力破解和异常登录行为等潜在安全威胁。 它演示了如何使用 Python 和数据分析技术来支持现实世界中的网络安全监控和事件检测。 构建该项目是我专注于网络安全的数据分析作品集的一部分,旨在展示实用的分析技能,而不仅仅是理论。 ## 目标 • 分析身份验证日志中的可疑活动 • 识别存在异常登录失败行为的用户和 IP 地址 • 可视化登录随时间变化的趋势 • 应用基本的异常检测技术 • 以清晰、专业且聚焦安全的方式展示分析结果 ## 展示的关键网络安全概念 • 日志分析 • 暴力破解攻击检测 • 异常检测 • 安全监控基础 • 威胁模式识别 • 数据驱动的安全洞察 ## 工具与技术 • Python • Pandas & NumPy – 数据处理 • Matplotlib & Seaborn – 可视化 • Google Colab – 交互式分析环境 • CSV 身份验证日志 – 模拟的真实世界数据集 ## 数据集描述 该数据集模拟了企业系统中常见的身份验证日志。 关键字段: • timestamp – 登录尝试时间 • username – 尝试访问的用户账户 • ip_address – 登录尝试的源 IP • status – 成功或失败的登录 • location – 来源国家/地区 该数据集包含多次登录失败的尝试,以模拟潜在的攻击行为。 ## 执行的分析 ### 探索性分析 • 数据集结构与质量检查 • 登录成功与失败的分布情况 聚焦安全的洞察 • 登录失败次数最多的用户 • 与重复失败相关的 IP 地址 • 随时间变化的登录活动趋势 ### 异常检测 • 使用统计阈值标记登录失败异常频繁的用户 • 识别可能需要安全干预的账户 ## 关键发现 • 大多数用户行为正常,登录失败次数极少 • 少量用户和 IP 表现出重复的访问失败,这可能表明: • 暴力破解尝试 • 凭据填充 • 未经授权的访问尝试 • 登录活动随时间波动,这强调了持续监控的重要性 ## 项目意义 身份验证日志是安全团队在调查事件时首先检查的地点之一。 本项目展示了: • 实用的网络安全思维 • 将原始日志转化为可操作洞察的能力 • 将强大的 Python 和数据分析技能应用于安全用例 它还反映了在现实环境中,数据分析与网络安全是如何相互交织的。
标签:Python, 代码示例, 异常检测, 数据分析, 无后门, 红队行动, 逆向工具