[發(fā)明專利]一種SFTP數(shù)據(jù)采集及審計的方法及系統(tǒng)有效
| 申請?zhí)枺?/td> | 201610005129.0 | 申請日: | 2016-01-05 |
| 公開(公告)號: | CN106941476B | 公開(公告)日: | 2019-10-22 |
| 發(fā)明(設(shè)計)人: | 宋磊;樊皓;閆露;吳京洪;曹作偉 | 申請(專利權(quán))人: | 中國科學(xué)院聲學(xué)研究所;北京中科智網(wǎng)科技有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L29/08 |
| 代理公司: | 北京方安思達(dá)知識產(chǎn)權(quán)代理有限公司 11472 | 代理人: | 王宇楊;楊青 |
| 地址: | 100190 *** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 sftp 數(shù)據(jù) 采集 審計 方法 系統(tǒng) | ||
本發(fā)明提供了一種SFTP數(shù)據(jù)采集及審計方法,所述方法包括:步驟1)采集SSH協(xié)議密文傳輸階段的數(shù)據(jù)包,推導(dǎo)出SSH密鑰協(xié)商后的傳輸密鑰;利用密鑰將數(shù)據(jù)包中的密文數(shù)據(jù)轉(zhuǎn)換成明文數(shù)據(jù);步驟2)從SSH明文數(shù)據(jù)中提取SFTP數(shù)據(jù),并從SFTP數(shù)據(jù)中采集會話信息;提取SFTP數(shù)據(jù)的關(guān)鍵操作碼,并采集傳輸文件信息;將提取的SFTP關(guān)鍵操作碼還原為關(guān)鍵操作命令,并采集關(guān)鍵操作命令信息;步驟3)對所有關(guān)鍵操作命令進(jìn)行黑名單匹配,對于匹配成功的關(guān)鍵操作命令,構(gòu)造禁止該關(guān)鍵操作命令的SSH消息發(fā)送給客戶端;并將所有匹配不成功的關(guān)鍵操作命令對應(yīng)的SSH明文數(shù)據(jù)進(jìn)行封裝和加密,然后傳輸給服務(wù)端;步驟4)根據(jù)步驟2)中采集的所有信息生成SFTP審計日志。
技術(shù)領(lǐng)域
本發(fā)明涉及SFTP數(shù)據(jù)采集審計領(lǐng)域,特別涉及一種SFTP數(shù)據(jù)采集及審計的方法及系統(tǒng)。
背景技術(shù)
SFTP(Secure File Transfer Protocol,安全文件傳送協(xié)議)可以為傳輸文件提供一種安全的加密方法。SFTP為SSH的一部分,是一種傳輸檔案至Blogger伺服器的安全方式。在SSH軟件包中,包含了一個SFTP的安全文件傳輸子系統(tǒng),SFTP本身沒有單獨的守護進(jìn)程,它必須使用sshd守護進(jìn)程(端口號默認(rèn)是22)來完成相應(yīng)的連接操作。SFTP同樣是使用加密傳輸認(rèn)證信息和傳輸?shù)臄?shù)據(jù),所以,使用SFTP是非常安全的。SFTP與FTP有著幾乎一樣的語法和功能,SFTP使用了加密/解密技術(shù),傳輸效率比普通的FTP要低,但網(wǎng)絡(luò)安全得到了極大的保證。
審計系統(tǒng)可以幫助記錄發(fā)生在重要信息系統(tǒng)中各種各樣的會話和事件,包括網(wǎng)絡(luò)中的、主機操作系統(tǒng)中,也包括應(yīng)用系統(tǒng)中的。這些審計信息反映了信息系統(tǒng)運行的基本軌跡。一方面,它可以幫助管理層和審計者審核信息系統(tǒng)的運行是否符合法律法規(guī)的要求和組織的安全策略;另一方面,這些寶貴的審計信息在信息系統(tǒng)出現(xiàn)故障和安全事故時,就像航空器“黑盒子”一樣,幫助調(diào)查者深入挖掘事件背后的情報,重建事件過程,直至完整的分析定位事件的本源,并部署進(jìn)一步的措施來避免損失的再次發(fā)生。
作為當(dāng)前網(wǎng)絡(luò)信息安全業(yè)界一個逐漸得到公認(rèn)的事實:在安全事件造成的損失中,有75%以上來自內(nèi)部,其中包括內(nèi)部人員的越權(quán)訪問、濫用、以及誤操作等。分析這些內(nèi)部安全威脅沒有得到有效控制的根源,可以發(fā)現(xiàn)下列主要因素:審計體系沒有有效工作或者根本沒有、不具備完整的訪問授權(quán)機制,不具備完善的職責(zé)分離機制,人員安全意識和技能方面的不足等。其中,缺少可信的、完備的審計系統(tǒng)是目前普遍存在最重要的根源因素。
目前,SFTP協(xié)議中的審計過程只提取了操作碼,沒有將操作碼還原為操作命令,這樣就不能建立操作命令黑名單,對一些操作命令以及命令的操作對象進(jìn)行禁止操作,并且所做的回放系統(tǒng)只是對操作碼進(jìn)行回放,不能啟到實時審計的作用。
發(fā)明內(nèi)容
本發(fā)明的目的在于克服目前SFTP協(xié)議中審計方法存在的上述缺陷,提出了一種SFTP數(shù)據(jù)采集及審計的方法,該方法能夠?qū)τ脩暨M(jìn)行SFTP登陸操作的行為進(jìn)行審計,在不影響用戶操作的情況下,監(jiān)控用戶登陸操作行為;針對用戶的操作,能夠通過SFTP日志復(fù)現(xiàn);同時,通過命令黑名單的設(shè)置,預(yù)防用戶的非法操作。
為實現(xiàn)上述目的,本發(fā)明提供了一種SFTP數(shù)據(jù)采集及審計的方法,所述方法包括:
步驟1)采集SSH協(xié)議密文傳輸階段的數(shù)據(jù)包,針對SSH協(xié)議握手階段的數(shù)據(jù)包,推導(dǎo)出SSH密鑰協(xié)商后的傳輸密鑰;利用密鑰將數(shù)據(jù)包中的密文數(shù)據(jù)轉(zhuǎn)換成明文數(shù)據(jù);
步驟2)從SSH明文數(shù)據(jù)中提取SFTP數(shù)據(jù),并從SFTP數(shù)據(jù)中采集會話信息;提取SFTP數(shù)據(jù)的關(guān)鍵操作碼,并采集傳輸文件信息;將提取的SFTP關(guān)鍵操作碼還原為關(guān)鍵操作命令,并采集關(guān)鍵操作命令信息;
步驟3)對所有關(guān)鍵操作命令進(jìn)行黑名單匹配,對于匹配成功的關(guān)鍵操作命令,構(gòu)造禁止該關(guān)鍵操作命令的SSH消息發(fā)送給客戶端;并將所有匹配不成功的關(guān)鍵操作命令對應(yīng)的SSH明文數(shù)據(jù)進(jìn)行封裝和加密,然后傳輸給服務(wù)端;
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中國科學(xué)院聲學(xué)研究所;北京中科智網(wǎng)科技有限公司,未經(jīng)中國科學(xué)院聲學(xué)研究所;北京中科智網(wǎng)科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201610005129.0/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 數(shù)據(jù)顯示系統(tǒng)、數(shù)據(jù)中繼設(shè)備、數(shù)據(jù)中繼方法、數(shù)據(jù)系統(tǒng)、接收設(shè)備和數(shù)據(jù)讀取方法
- 數(shù)據(jù)記錄方法、數(shù)據(jù)記錄裝置、數(shù)據(jù)記錄媒體、數(shù)據(jù)重播方法和數(shù)據(jù)重播裝置
- 數(shù)據(jù)發(fā)送方法、數(shù)據(jù)發(fā)送系統(tǒng)、數(shù)據(jù)發(fā)送裝置以及數(shù)據(jù)結(jié)構(gòu)
- 數(shù)據(jù)顯示系統(tǒng)、數(shù)據(jù)中繼設(shè)備、數(shù)據(jù)中繼方法及數(shù)據(jù)系統(tǒng)
- 數(shù)據(jù)嵌入裝置、數(shù)據(jù)嵌入方法、數(shù)據(jù)提取裝置及數(shù)據(jù)提取方法
- 數(shù)據(jù)管理裝置、數(shù)據(jù)編輯裝置、數(shù)據(jù)閱覽裝置、數(shù)據(jù)管理方法、數(shù)據(jù)編輯方法以及數(shù)據(jù)閱覽方法
- 數(shù)據(jù)發(fā)送和數(shù)據(jù)接收設(shè)備、數(shù)據(jù)發(fā)送和數(shù)據(jù)接收方法
- 數(shù)據(jù)發(fā)送裝置、數(shù)據(jù)接收裝置、數(shù)據(jù)收發(fā)系統(tǒng)、數(shù)據(jù)發(fā)送方法、數(shù)據(jù)接收方法和數(shù)據(jù)收發(fā)方法
- 數(shù)據(jù)發(fā)送方法、數(shù)據(jù)再現(xiàn)方法、數(shù)據(jù)發(fā)送裝置及數(shù)據(jù)再現(xiàn)裝置
- 數(shù)據(jù)發(fā)送方法、數(shù)據(jù)再現(xiàn)方法、數(shù)據(jù)發(fā)送裝置及數(shù)據(jù)再現(xiàn)裝置





