[發明專利]一種云環境中異常行為檢測方法與裝置有效
| 申請號: | 201710260438.7 | 申請日: | 2017-04-20 |
| 公開(公告)號: | CN107104959B | 公開(公告)日: | 2023-01-13 |
| 發明(設計)人: | 何華;張潔;何中天 | 申請(專利權)人: | 北京東方棱鏡科技有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40;H04L67/02 |
| 代理公司: | 北京睿智保誠專利代理事務所(普通合伙) 11732 | 代理人: | 周新楣 |
| 地址: | 100084 北京市昌平區大*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 環境 異常 行為 檢測 方法 裝置 | ||
1.一種云環境中異常行為檢測方法,其特征在于包括以下步驟:
A、虛擬網絡設備異常行為檢測代理自學習檢測規則、同步到云規則庫,并基于云檢測規則檢測DDoS攻擊;
B、虛擬計算設備異常行為檢測代理自學習檢測規則、同步到云規則庫,并基于云檢測規則進行Web應用的XSS攻擊檢測、郵箱的垃圾郵件檢測、SSH與Telnet的口令猜測攻擊檢測;
C、虛擬存儲設備異常行為檢測代理自學習檢測規則、同步到云規則庫,并基于云檢測規則進行SQL注入攻擊檢測;
所述步驟A包括:
A1、獲取DDoS攻擊云檢測規則模板;
A2、捕獲網絡包并解析DDoS攻擊檢測所需信息;
A3、針對每個目的IP地址,計算源IP地址熵值與載荷片段熵值標準差;
A4、若云規則模板值為零,則賦值采樣點規則并上傳云規則庫,否則;
A5、若源IP地址熵值與載荷片段熵值標準差小于云規則模板值,則更新采樣點規則并上傳云規則庫,否則;
A6、若源IP地址熵值與載荷片段熵值標準差大于云規則模板值3倍,則告警;
DDoS攻擊檢測所需信息包括目的IP地址、源IP地址、載荷信息。
2.一種云環境異常行為檢測裝置,其特征在于包括:異常行為檢測代理,所述異常行為檢測代理包括虛擬網絡設備異常行為檢測代理、虛擬計算設備異常行為檢測代理、虛擬存儲設備異常行為檢測代理;
所述虛擬網絡設備異常行為檢測代理,能夠檢測DDoS攻擊;
所述虛擬計算設備異常行為檢測代理,能夠進行Web應用的XSS攻擊檢測、郵箱的垃圾郵件檢測、SSH與Telnet的口令猜測攻擊檢測;
虛擬存儲設備異常行為檢測代理,能夠檢測SQL注入攻擊;
云規則庫信息包括DDoS攻擊檢測云規則庫、XSS攻擊檢測云規則庫、垃圾郵件檢測云規則庫、口令猜測攻擊檢測云規則庫、SQL注入攻擊檢測云規則庫,其中DDoS攻擊檢測云規則庫信息包括目的IP地址、源IP地址的熵值、載荷片段熵值的標準差,XSS攻擊檢測云規則庫包括XSS測試用例、垃圾郵件與口令猜測攻擊檢測云規則庫包括攻擊閾值、SQL注入攻擊檢測云規則庫包括SQL測試用例與特征值;
異常行為檢測代理自學習檢測規則、同步到云規則庫,并基于云檢測規則檢測DDoS攻擊、XSS攻擊、垃圾郵件、SSH與Telnet的口令猜測攻擊、SQL注入攻擊;所述的異常行為檢測代理自學習檢測規則、同步到云規則庫,并基于云檢測規則檢測DDoS攻擊具體包括如下過程:
獲取DDoS攻擊云規則模板;
捕獲網絡包并解析DDoS攻擊檢測所需信息;
針對每個目的IP地址,計算源IP地址熵值與載荷片段熵值標準差;
若云規則模板值為零,則賦值采樣點規則并上傳云規則庫,否則;
若源IP地址熵值與載荷片段熵值標準差小于云規則模板值,則更新采樣點規則并上傳云規則庫,否則;
若源IP地址熵值與載荷片段熵值標準差大于云規則模板值3倍,則告警;
DDoS攻擊檢測所需信息包括目的IP地址、源IP地址、載荷信息。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京東方棱鏡科技有限公司,未經北京東方棱鏡科技有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710260438.7/1.html,轉載請聲明來源鉆瓜專利網。





