[發明專利]威脅處理方法及系統、聯動客戶端、安全設備及主機有效
| 申請號: | 201210578641.6 | 申請日: | 2012-12-27 |
| 公開(公告)號: | CN103067384A | 公開(公告)日: | 2013-04-24 |
| 發明(設計)人: | 賴后華;吳昊;易琛軍;李春茂 | 申請(專利權)人: | 華為技術有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 深圳市深佳知識產權代理事務所(普通合伙) 44285 | 代理人: | 唐華明 |
| 地址: | 518129 廣東*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 威脅 處理 方法 系統 聯動 客戶端 安全設備 主機 | ||
技術領域
本發明涉及網絡安全技術領域,更具體地說,涉及一種威脅處理方法及系統、聯動客戶端、安全設備及主機。
背景技術
隨著計算機與網絡技術的不斷發展,網絡安全也日益受到人們越來越多的關注。防范終端電腦發起惡意流量是網絡安全中的一個方面。
惡意發起流量的終端電腦被認為是威脅源,現有消除威脅源的方法有多種,通常的,由安全設備(如IPS(Intrusion?Prevention?System,入侵防御系統)/IDS(Intrusion?Detection?System,入侵檢測系統)/FW(Fire?Wall,防火墻)等)發現TCP/UDP威脅流量后,安全設備隔離威脅源,如網絡側隔離或終端側隔離。
但是,現有安全設備消除威脅源的方法,具有以下缺陷:
安全設備將整個終端電腦認為是威脅源,因此,被認為成威脅源的整個終端電腦被隔離,不允許其訪問其他的終端上的辦公資源,進而導致被認為成威脅源的終端電腦無法正常辦公。
發明內容
有鑒于此,為了解決被認為成威脅源的終端電腦無法正常辦公的問題,第一方面提供了一種威脅源的處理方法,技術方案如下:
一種威脅處理方法,包括:
威脅源獲取威脅信息;
根據所述威脅信息定位威脅進程;
處理所述威脅進程;
其中,所述威脅源為導致網絡異常的終端,所述威脅信息由安全設備提取,所述安全設備檢測到威脅源時,從網絡會話中提取所述威脅源的威脅信息。
結合第一方面,在第一方面的第一種可能的實現方式中,
所述安全設備檢測到威脅源時,從網絡會話中提取所述威脅源的威脅信息,包括:
當所述安全設備檢測到網絡異常時,所述安全設備獲取網絡異常會話中的五元組信息;
所述安全設備從所述異常會話中的五元組信息中提取所述威脅信息,所述威脅信息包括威脅源IP、威脅源端口號以及協議。
結合第一方面的第一種可能的實現方式,在第一方面的第二種可能的實現方式中,
由查詢語句根據所述威脅源IP、威脅源端口號以及協議獲得威脅進程ID;
獲取所有進程的信息列表;
根據所述威脅進程ID從所述信息列表中獲取威脅進程信息,并根據所述威脅進程信息定位威脅進程。
結合第一方面,在第一方面的第三種可能的實現方式中,所述處理所述威脅進程包括:
通知用戶存在所述威脅進程,和/或關閉所述威脅進程。
結合第一方面,或第一方面的第一種可能的實現方式,或第一方面的第二種可能的實現方式,或第一方面的第三種可能的實現方式,在第一方面的第四種可能的實現方式中,本申請實施例提供的威脅源的處理方法,所述網絡異常為流量異常。
本發明第二方面提供了一種威脅處理方法,包括:
安全設備檢測威脅源,并從網絡會話中提取所述威脅源的威脅信息;
發送所述威脅信息至所述威脅源,使得所述威脅源根據所述威脅信息定位威脅進程,并處理所述威脅進程;
其中,所述威脅源為導致網絡異常的終端。
結合第二方面,在第二方面的第一種可能的實現方式中,
所述安全設備檢測威脅源,并提取所述威脅源的威脅信息,包括:
當所述安全設備檢測到網絡異常時,獲取網絡異常會話中的五元組信息;
從所述異常會話中的五元組信息中提取所述威脅信息,所述威脅信息包括威脅源IP、威脅源端口號以及協議。
結合第二方面的第一種可能的實現方式,在第二方面的第二種可能的實現方式中,
所述威脅源根據所述威脅信息定位威脅進程,包括;
由查詢語句根據所述威脅源IP、威脅源端口號以及協議獲取威脅進程ID;
獲取所有進程信息列表;
根據所述威脅進程ID從所述信息列表中獲取威脅進程信息,并根據所述威脅進程信息定位威脅進程。
結合第二方面在第二方面的第三種可能的實現方式中,
所述安全設備檢測威脅源之后還包括:
制定聯動策略并發送至所述威脅源,所述聯動策略為通知用戶存在所述威脅進程,和/或關閉所述威脅進程。
結合第二方面,或第二方面的第一種可能的實現方式,或第二方面的第二種可能的實現方式,或第二方面的第三種可能的實現方式,在第二方面的第四種可能的實現方式中,本申請實施例提供的威脅源的處理方法,所述網絡異常為流量異常。
本發明第三方面提供了一種聯動客戶端,用于威脅的處理,包括:
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于華為技術有限公司,未經華為技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201210578641.6/2.html,轉載請聲明來源鉆瓜專利網。





