[發明專利]安全事件的智能關聯分析方法與裝置有效
| 申請號: | 201410401184.2 | 申請日: | 2014-08-15 |
| 公開(公告)號: | CN105376193B | 公開(公告)日: | 2019-06-04 |
| 發明(設計)人: | 樊寧;何明;沈軍;金華敏 | 申請(專利權)人: | 中國電信股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L12/24 |
| 代理公司: | 中國國際貿易促進委員會專利商標事務所 11038 | 代理人: | 王莉莉 |
| 地址: | 100033 *** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 安全 事件 智能 關聯 分析 方法 裝置 | ||
1.一種安全事件的智能關聯分析方法,其特征在于,包括:
對實時采集到的安全事件進行屬性特征的分解與屬性特征值的標準化;
自統一推理結構的根節點開始將標準化后的屬性特征值與統一推理結構中的各級節點的特征規則進行比對;
如果標準化后的屬性特征值與特征規則相匹配,則將根節點至當前節點的置信值相疊加,形成攻擊置信值;
在遍歷了統一推理結構后,根據攻擊置信值所處的置信空間確定攻擊類別;
通過下述方式生成統一推理結構:
匯集攻擊模型庫和安全事件訓練樣本;
將安全事件訓練樣本分解為特征庫;
計算特征庫中各特征與攻擊的關聯概率;
基于樹結構根據關聯概率對各特征進行分級,形成統一推理結構的各級節點;
計算次級節點與上級節點的分類關聯度,在所述分類關聯度小于閾值的情況下,增加新維度;
計算所述分類關聯度在各維度上的向量值,所述向量值為所述關聯概率與所述分類關聯度的向量角的正弦值;
計算各節點的置信值,所述置信值為所述各維度上的向量值的加權和,所述各維度上的向量值的相應權值從0開始以1的梯度增加;
將各攻擊模型的安全事件鏈經所述統一推理結構演繹得到的置信值進行疊加,計算相應的最終置信值結果;
根據各種攻擊模型相應的最終置信值結果的聚類空間,以中值算法確定分類閾值和分類正確率。
2.根據權利要求1所述的安全事件的智能關聯分析方法,其特征在于,所述方法還包括:
針對一個標準化后的屬性特征值,在自統一推理結構的根節點遍歷開始啟動定時器;
如果定時器超時,則對所述一個標準化后的屬性特征值的攻擊置信值清零。
3.根據權利要求1所述的安全事件的智能關聯分析方法,其特征在于,安全事件的屬性特征包括源IP地址與端口、目的IP地址與端口、事件類別、事件名稱、事件等級、事件涉及的設備以及事件發生的時間。
4.一種安全事件的智能關聯分析裝置,其特征在于,包括:
事件采集單元,用于對實時采集到的安全事件進行屬性特征的分解與屬性特征值的標準化;
類別判斷單元,用于利用標準化后的屬性特征值遍歷離線生成的統一推理結構,以確定攻擊類別;
所述類別判斷單元包括:
比對子單元,用于自統一推理結構的根節點開始將標準化后的屬性特征值與統一推理結構中的各級節點的特征規則進行比對;
攻擊置信值計算子單元,用于如果標準化后的屬性特征值與特征規則相匹配,則將根節點至當前節點的置信值相疊加,形成攻擊置信值;
類別確定子單元,用于在遍歷了統一推理結構后,根據攻擊置信值所處的置信空間確定攻擊類別;
所述安全事件的智能關聯分析裝置還包括統一推理結構生成單元,所述統一推理結構生成單元包括:
匯集子單元,用于匯集攻擊模型庫和安全事件訓練樣本;
樣本分解子單元,用于將安全事件訓練樣本分解為特征庫;
關聯概率計算子單元,用于計算特征庫中各特征與攻擊的關聯概率;
結構形成子單元,用于基于樹結構根據關聯概率對各特征進行分級,形成統一推理結構的各級節點;
置信值確定子單元,用于執行如下步驟:
計算次級節點與上級節點的分類關聯度,在所述分類關聯度小于閾值的情況下,增加新維度;
計算所述分類關聯度在各維度上的向量值,所述向量值為所述關聯概率與所述分類關聯度的向量角的正弦值;
計算各節點的置信值,所述置信值為所述各維度上的向量值的加權和,所述各維度上的向量值的相應權值從0開始以1的梯度增加;
將各攻擊模型的安全事件鏈經所述統一推理結構演繹得到的置信值進行疊加,計算相應的最終置信值結果;
根據各種攻擊模型相應的最終置信值結果的聚類空間,以中值算法確定分類閾值和分類正確率。
5.根據權利要求4所述的安全事件的智能關聯分析裝置,其特征在于,所述安全事件的智能關聯分析裝置還包括:
定時器,用于針對一個標準化后的屬性特征值,在自統一推理結構的根節點遍歷開始啟動定時器,如果定時器超時,則對所述一個標準化后的屬性特征值的攻擊置信值清零。
6.根據權利要求4所述的安全事件的智能關聯分析裝置,其特征在于,安全事件的屬性特征包括源IP地址與端口、目的IP地址與端口、事件類別、事件名稱、事件等級、事件涉及的設備以及事件發生的時間。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國電信股份有限公司,未經中國電信股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201410401184.2/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:實時通信方法、系統和平臺設備
- 下一篇:聲波通信方法和系統





