[發明專利]基于用戶主客觀數據融合的內部威脅檢測方法及系統有效
| 申請號: | 201610839816.2 | 申請日: | 2016-09-21 |
| 公開(公告)號: | CN107846389B | 公開(公告)日: | 2020-11-20 |
| 發明(設計)人: | 于愛民;楊光;馬建剛;王佳榮;孟丹 | 申請(專利權)人: | 中國科學院信息工程研究所 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京君尚知識產權代理有限公司 11200 | 代理人: | 馮藝東 |
| 地址: | 100093 *** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 基于 用戶 主客觀 數據 融合 內部 威脅 檢測 方法 系統 | ||
本發明公開了一種基于用戶主客觀數據融合的內部威脅檢測方法及系統,在原先僅審計用戶系統與網絡行為數據的基礎上,提出了反映用戶工作態度、生活壓力等個體特征的主觀要素數據,再從用戶的主客觀要素數據出發,提出了融合模式、預示模式兩類數據融合模式,通過融合反映用戶攻擊動機強度的主觀要素數據與反映用戶系統與網絡行為的客觀要素數據,全面分析、檢測內部威脅,有效降低單純異常檢測的高誤報與漏報問題,同時基于內部威脅攻擊鏈特征提出了建立各個攻擊環節異常的內部威脅特征方法,提高內部威脅檢測系統的實時更新能力。
技術領域
本發明屬于網絡信息安全管理與控制技術領域,涉及一種基于用戶主客觀數據融合的內部威脅檢測方法及系統。
背景技術
隨著網絡的發展,網絡信息的安全越來越引起社會的重視,各種防病毒軟件、防火墻、入侵檢測等安全產品得到了廣泛的應用。但是這些信息安全產品僅僅是為了防御外部的入侵和竊取,伴隨人們對網絡安全的認知和技術的發展,發現由于內部人員造成的泄密和入侵事件占了很大比例,如2013年的斯諾登“棱鏡門”事件,就是一起典型的內部人員泄密的安全事例。所以應對內部威脅應該與抵御外部的入侵必須同樣地受到重視,然而現實中尚無有效的內部威脅檢測機制,因此亟需設計實用性內部威脅檢測系統。
內部攻擊(或稱內部威脅)是由企業或組織中內部人發起,區別于傳統網絡入侵攻擊的新型威脅。內部人位于傳統網絡安全邊界內部,且具備安全防御與攻擊目標的關鍵知識,因此內部人可以繞過現有安全防御機制,從企業或組織內部實施網絡攻擊,從而造成巨大損失。
由于內部威脅攻擊者一般是企業或組織的員工(在職或離職)、承包商以及商業伙伴等,且具有組織的系統、網絡以及數據的訪問權,因此內部威脅通常具備極高的隱蔽性與危害性,基于防火墻、IDS等安全設備的傳統縱深防御體系并不能有效應對內部威脅。
檢測內部威脅的關鍵在于完善的內部安全審計,其核心是以用戶為中心,記錄其在系統與網絡中的所有關鍵操作與行為,從而形成用戶在內部網絡中的行為軌跡。當前內部安全審計的重點是以下行為:
●文檔審計:審計文檔的寫入、創建、復制、刪除等操作;
●打印審計:審計用戶發起的打印事件與文件內容等;
●登錄審計:審計用戶登錄系統的行為,以及注銷、重啟、關閉系統的操作;
●進程審計:審計用戶創建、關閉的進程;
●網絡監控:審計WEB訪問行為,包括訪問目標IP/Port、頁面請求等;
●設備審計:審計USB等可移動存儲設備使用行為,如復制、刪除的文件;
●郵件審計:審計用戶郵件行為,如郵件頭信息中的收/發件人、郵件標題、附件個數(類型)等;
多維度、細粒度的內部安全審計必然導致巨大的數據量,隨之而來的急劇增長的檢測復雜度為內部威脅檢測提出了挑戰。因此,結合大數據分析技術,針對內部安全審計日志的大數據安全研究正成為當今的熱點之一。然而實際中的內部威脅檢測系統因為其數據源刻畫維度片面、檢測系統架構單一等不足導致檢測誤報率較高,實用性較差,因此很有必要研發具有良好實用性的新型內部威脅檢測機制。
現有內部威脅檢測方法核心是基于用戶的內部安全審計日志,運用異常檢測方法建立內部威脅分類器,其主要步驟如圖1:
●內部安全審計采集:部署內部安全審計系統,收采集用戶的文檔訪問等內部系統與網絡行為,格式化處理后傳遞給分類器構建模塊;
●異常檢測分類器:運用異常檢測方法從接收的數據中學習用戶行為模型,構建異常檢測分類器;
●用戶行為檢測:異常檢測分類器對特定時間窗口的用戶行為日志進行檢測,判斷是否為內部威脅。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國科學院信息工程研究所,未經中國科學院信息工程研究所許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201610839816.2/2.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:步進電機堵轉檢測方法
- 下一篇:結合CSF1R的抗體
- 數據顯示系統、數據中繼設備、數據中繼方法、數據系統、接收設備和數據讀取方法
- 數據記錄方法、數據記錄裝置、數據記錄媒體、數據重播方法和數據重播裝置
- 數據發送方法、數據發送系統、數據發送裝置以及數據結構
- 數據顯示系統、數據中繼設備、數據中繼方法及數據系統
- 數據嵌入裝置、數據嵌入方法、數據提取裝置及數據提取方法
- 數據管理裝置、數據編輯裝置、數據閱覽裝置、數據管理方法、數據編輯方法以及數據閱覽方法
- 數據發送和數據接收設備、數據發送和數據接收方法
- 數據發送裝置、數據接收裝置、數據收發系統、數據發送方法、數據接收方法和數據收發方法
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置





