[發(fā)明專利]一種防御APT攻擊的方法和系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 201710188038.X | 申請(qǐng)日: | 2017-03-27 |
| 公開(公告)號(hào): | CN108259449B | 公開(公告)日: | 2020-03-06 |
| 發(fā)明(設(shè)計(jì))人: | 陳友琨 | 申請(qǐng)(專利權(quán))人: | 新華三技術(shù)有限公司 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06 |
| 代理公司: | 北京博思佳知識(shí)產(chǎn)權(quán)代理有限公司 11415 | 代理人: | 林祥 |
| 地址: | 310052 浙*** | 國省代碼: | 浙江;33 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 防御 apt 攻擊 方法 系統(tǒng) | ||
1.一種防御高級(jí)持續(xù)性威脅APT攻擊的方法,其特征在于,包括:
獲取網(wǎng)絡(luò)中的通信數(shù)據(jù);
對(duì)所述通信數(shù)據(jù)進(jìn)行關(guān)聯(lián)分析,根據(jù)關(guān)聯(lián)分析結(jié)果篩選出所述通信數(shù)據(jù)中的威脅數(shù)據(jù);
將篩選出的每一威脅數(shù)據(jù)分別映射到對(duì)應(yīng)的APT攻擊階段,所述APT攻擊階段根據(jù)擊殺鏈模型進(jìn)行定義;
根據(jù)與所述多個(gè)APT攻擊階段對(duì)應(yīng)的防御策略,對(duì)每一威脅數(shù)據(jù)有關(guān)的網(wǎng)絡(luò)實(shí)體進(jìn)行防御;
所述APT攻擊階段包括:
環(huán)境感知階段,為檢測(cè)到網(wǎng)絡(luò)中存在容易被攻擊者利用的漏洞;
勘察及嗅探階段,為攻擊者探測(cè)被攻擊對(duì)象否存在漏洞;
定向攻擊階段,為攻擊者對(duì)被攻擊對(duì)象發(fā)動(dòng)攻擊;
工具安裝階段,為攻擊者利用被攻擊對(duì)象的漏洞向被攻擊對(duì)象植入攻擊工具;
可疑活動(dòng)階段,為攻擊者控制被攻擊對(duì)象獲取網(wǎng)絡(luò)中的數(shù)據(jù)或者進(jìn)行其它破壞活動(dòng);
所述防御策略為:
如果有威脅數(shù)據(jù)映射到環(huán)境感知階段,則根據(jù)該威脅數(shù)據(jù)確定存在漏洞的網(wǎng)絡(luò)實(shí)體,并對(duì)確定出的網(wǎng)絡(luò)實(shí)體執(zhí)行打補(bǔ)丁、消除不安全配置、殺毒的操作;
如果有威脅數(shù)據(jù)映射到勘察及嗅探階段,則下發(fā)設(shè)定的訪問控制列表ACL或安全策略給防火墻FW和入侵防御系統(tǒng)IPS,以及將該威脅數(shù)據(jù)涉及的攻擊者的網(wǎng)際協(xié)議IP地址加入FW、AAA服務(wù)器和其它服務(wù)器的黑名單;
如果有威脅數(shù)據(jù)映射到定向攻擊階段,則下發(fā)設(shè)定的ACL或安全策略給FW和IPS,加固AAA服務(wù)器和其它服務(wù)器,以及將該威脅數(shù)據(jù)涉及的攻擊者的IP地址加入FW、AAA服務(wù)器和其它服務(wù)器的黑名單;
如果有威脅數(shù)據(jù)映射到工具安裝階段,則下發(fā)設(shè)定的ACL或安全策略給FW和IPS,加固AAA服務(wù)器和其它服務(wù)器,下發(fā)網(wǎng)站應(yīng)用防火墻WAF策略給WAF設(shè)備,以及將該威脅數(shù)據(jù)涉及的攻擊者的IP地址加入FW、AAA服務(wù)器和其它服務(wù)器的黑名單;
如果有威脅數(shù)據(jù)映射到可疑活動(dòng)階段,則下發(fā)設(shè)定的ACL或安全策略給FW和IPS,加固AAA服務(wù)器及其它服務(wù)器,以及將該威脅數(shù)據(jù)涉及的攻擊者的IP地址加入FW、AAA服務(wù)器和其它服務(wù)器的黑名單。
2.如權(quán)利要求1所述的方法,其特征在于,所述通信數(shù)據(jù)包括事件、流量、威脅情報(bào)和漏洞數(shù)據(jù);
所述事件包括安全事件、操作系統(tǒng)事件、數(shù)據(jù)庫事件、應(yīng)用事件、認(rèn)證事件;
所述流量包括與攻擊有關(guān)的原始流量、用于記錄網(wǎng)絡(luò)訪問通信行為的流量日志。
3.如權(quán)利要求1所述的方法,其特征在于,所述方法還包括:
針對(duì)映射到勘察及嗅探階段、定向攻擊階段、工具安裝階段或可疑活動(dòng)階段的每一威脅數(shù)據(jù),確定該威脅數(shù)據(jù)涉及的可疑IP地址;
在所述通信數(shù)據(jù)中查詢與該可疑IP地址關(guān)聯(lián)的事件和流量日志;
將查詢到的事件和流量日志按照時(shí)間順序呈現(xiàn)。
4.如權(quán)利要求2所述的方法,其特征在于,所述方法還包括:
執(zhí)行以下至少一種分析,以用于網(wǎng)絡(luò)風(fēng)險(xiǎn)評(píng)估和產(chǎn)生安全告警;
所述至少一種分析包括:
事件關(guān)系分析,用于對(duì)事件類型不同、涉及的被攻擊對(duì)象的IP地址相同的多個(gè)事件進(jìn)行關(guān)聯(lián);以及根據(jù)威脅情報(bào)中記錄的IP地址、域名或統(tǒng)一資源定位符URL,查找涉及相同IP地址、相同域名或相同URL的事件;
APT攻擊階段數(shù)據(jù)挖掘分析,用于對(duì)映射到同一APT攻擊階段的威脅數(shù)據(jù)分別進(jìn)行趨勢(shì)分析和餅圖分析;
主機(jī)維度分析,用于對(duì)所述通信數(shù)據(jù)中的操作系統(tǒng)事件進(jìn)行統(tǒng)計(jì)分析和趨勢(shì)分析;
應(yīng)用維度分析,用于對(duì)所述通信數(shù)據(jù)中的應(yīng)用事件進(jìn)行統(tǒng)計(jì)分析和趨勢(shì)分析;
數(shù)據(jù)庫維度分析,用于對(duì)所述通信數(shù)據(jù)中的數(shù)據(jù)庫事件進(jìn)行統(tǒng)計(jì)分析和趨勢(shì)分析。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于新華三技術(shù)有限公司,未經(jīng)新華三技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710188038.X/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 組播報(bào)文處理方法、裝置和設(shè)備
- 計(jì)算機(jī)網(wǎng)絡(luò)防御決策系統(tǒng)
- 一種融合通信網(wǎng)的協(xié)同交互與安全風(fēng)險(xiǎn)防御系統(tǒng)
- 一種計(jì)算機(jī)網(wǎng)絡(luò)防御決策控制系統(tǒng)
- 一種防御策略系統(tǒng)分析方法及裝置
- 一種計(jì)算機(jī)網(wǎng)絡(luò)防御決策控制系統(tǒng)
- 網(wǎng)絡(luò)安全防護(hù)方法和裝置
- 一種防暴盾牌的防御刺裝置
- 漏洞的防御方法及裝置
- 基于云計(jì)算和區(qū)塊鏈的大數(shù)據(jù)分析方法及數(shù)字金融系統(tǒng)
- 一種基于FPGA的網(wǎng)絡(luò)行為攻擊方法與裝置
- 一種網(wǎng)絡(luò)攻擊防御方法與裝置
- 一種防火墻攻擊防御方法
- 一種網(wǎng)絡(luò)行為攻擊裝置
- 一種網(wǎng)絡(luò)行為攻擊方法
- 一種網(wǎng)絡(luò)攻擊路線還原方法及系統(tǒng)
- 滲透攻擊評(píng)價(jià)方法和裝置、以及電子設(shè)備和可讀存儲(chǔ)介質(zhì)
- 一種攻擊檢測(cè)方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 一種基于攻擊者特性指標(biāo)的網(wǎng)絡(luò)攻擊路徑預(yù)測(cè)方法
- APT攻擊事件溯源分析方法、裝置和計(jì)算機(jī)可讀介質(zhì)
- 一種數(shù)據(jù)庫讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





