[發明專利]APT攻擊告警方法和APT攻擊告警裝置有效
| 申請號: | 201611196656.0 | 申請日: | 2016-12-21 |
| 公開(公告)號: | CN108234426B | 公開(公告)日: | 2021-08-03 |
| 發明(設計)人: | 王歡 | 申請(專利權)人: | 中國移動通信集團安徽有限公司;中國移動通信集團公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京東方億思知識產權代理有限責任公司 11258 | 代理人: | 彭瓊 |
| 地址: | 230088 *** | 國省代碼: | 安徽;34 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | apt 攻擊 告警 方法 裝置 | ||
1.一種高級持續性威脅APT攻擊告警方法,包括:
獲取多個業務行為的數據,其中所述數據包括各業務行為的屬性信息;
將所述多個業務行為中各業務行為的屬性信息與預定正常業務行為屬性信息進行對比,以確定各業務行為是正常業務行為或者異常業務行為;
在所述多個業務行為中有至少一個異常業務行為的情況中,為各個所述異常業務行為建立異常業務行為數據鏈,所述異常業務行為數據鏈包括與該異常業務行為相關聯的業務行為序列;
將每個所述異常業務行為數據鏈分別與預定APT攻擊判斷規則進行匹配,針對匹配度高于閾值的異常業務行為數據鏈發出APT攻擊告警;
各業務行為的屬性信息包括行為關聯信息,并且建立所述異常業務行為數據鏈包括:
針對每個異常業務行為,根據所述多個業務行為中各業務行為的屬性信息所包括的行為關聯信息確定與該異常業務行為相關聯的業務行為,并將所確定的業務行為以及該異常業務行為按照行為時間順序形成該異常業務行為的異常業務行為數據鏈。
2.如權利要求1所述的方法,其中所述屬性信息包括以下至少一項:行為標識、行為主體、行為時間、行為對象、行為操作、行為關聯信息。
3.如權利要求1所述的方法,還包括:
將確定為是正常業務行為的業務行為的屬性信息添加到所述預定正常業務行為屬性信息中。
4.如權利要求1所述的方法,其中各業務行為的屬性信息包括行為關聯信息,并且建立所述異常業務行為數據鏈包括:
針對每個異常業務行為,根據該異常業務行為前后一定時間段內各業務行為的屬性信息所包括的行為關聯信息來確定與該異常業務行為相關聯的業務行為,并將所確定的業務行為以及該異常業務行為按照行為時間順序形成該異常業務行為的異常業務行為數據鏈。
5.如權利要求4所述的方法,其中建立所述異常業務行為數據鏈包括:
以異常業務行為為中心,分別向該異常業務行為的前后執行搜索以確定與所述異常業務行為相關聯的業務行為;
確定與所述異常業務行為相關聯的業務行為的數目;
在所確定的與所述異常業務行為相關聯的業務行為的數目達到預定閾值時,以所確定的業務行為和該異常業務行為形成該異常業務行為的異常業務行為數據鏈。
6.如權利要求1所述的方法,其中所述APT攻擊判斷規則包括以下類型中的至少一項:
非業務時間的業務操作或業務時間的非業務操作;
針對特定IP地址的頻繁數據通信;
數據非正常加密存儲和壓縮;
數據自動外傳至不可信目標;
非連續時間的數據傳輸;
同一數據文件多次流轉。
7.一種APT攻擊的告警裝置,包括:
獲取單元,獲取多個業務行為的數據,其中所述數據包括各業務行為的屬性信息;
確定單元,將所述多個業務行為中各業務行為的屬性信息與預定正常業務行為屬性信息進行對比,以確定各業務行為是正常業務行為或者異常業務行為;
建立單元,在所述多個業務行為中有至少一個異常業務行為的情況中為各個所述異常業務行為建立異常業務行為數據鏈,所述異常業務行為數據鏈包括與該異常業務行為相關聯的業務行為序列;
判斷單元,將每個所述異常業務行為數據鏈分別與預定APT攻擊判斷規則進行匹配,針對匹配度高于閾值的異常業務行為數據鏈發出APT攻擊告警;
各業務行為的屬性信息包括行為關聯信息,并且所述建立單元還被配置為:
針對每個異常業務行為,根據該異常業務行為前后一定時間段內各業務行為的屬性信息所包括的行為關聯信息來確定與該異常業務行為相關聯的業務行為,并將所確定的業務行為以及該異常業務行為按照行為時間順序形成該異常業務行為的異常業務行為數據鏈。
8.如權利要求7所述的裝置,其中所述屬性信息包括以下至少一項:
行為標識、行為主體、行為時間、行為對象、行為操作、行為關聯信息。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國移動通信集團安徽有限公司;中國移動通信集團公司,未經中國移動通信集團安徽有限公司;中國移動通信集團公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201611196656.0/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種虛擬機流量監控方法
- 下一篇:多屏Android POS系統的交互方法





