[發明專利]一種IaaS云環境下面向內部威脅的行為追溯檢測方法有效
| 申請號: | 201810443572.5 | 申請日: | 2018-05-10 |
| 公開(公告)號: | CN108718307B | 公開(公告)日: | 2021-01-05 |
| 發明(設計)人: | 林莉;李爽;毛新雅;潘雨婷;張建標 | 申請(專利權)人: | 北京工業大學 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京思海天達知識產權代理有限公司 11203 | 代理人: | 張慧 |
| 地址: | 100124 *** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 iaas 環境 下面 內部 威脅 行為 追溯 檢測 方法 | ||
1.一種IaaS云環境下面向內部威脅的行為追溯檢測方法,其特征在于,包括以下步驟:
步驟1:用戶行為樹構建模塊對IaaS云環境源碼進行分析,從用戶層發起請求至實施節點虛擬化層為止,對每一層的接口源碼中行為相關的函數調用關鍵字進行分析,得到每個層次服務接口的層次關鍵字,組成層次關鍵字庫;
步驟2:用戶行為樹構建模塊再次對IaaS云環境源碼進行多層關聯分析,首先在用戶層選定一個相關操作并創建行為樹根節點,每遍歷到一個層次的接口源碼,就取出當前函數與步驟1中得到的對應層次關鍵字庫中關鍵字進行比較,若為行為關鍵字則加入至行為樹子節點之中,結束當前層次之后根據當前層次行為節點繼續向下層遍歷,直至沒有對應的行為關鍵字或已建立一顆完整的行為樹;
步驟3:行為信息采集模塊在計算服務接口、遠程調用接口、管理實施接口、虛擬化管理接口上設置行為追溯采集點,在接口調用前輸出時間節點time和動作信息action;在虛擬化進程處使用操作系統鉤子函數技術添加行為追溯采集點,在鉤子函數中設置虛擬化進程訪問鏡像文件行為信息采集點;
步驟4:行為追溯檢測模塊在最底層獲取用戶鏡像文件被訪問的信息之后,首先獲取最下層行為,采用對最下層虛擬化行為關鍵詞匹配技術,與前面構建的用戶正常行為樹進行行為追溯匹配,如果沒有完全匹配到行為樹的所有節點,則判斷當前層次為惡意行為發起點并跳出;如果匹配到相應的行為樹則繼續與行為樹上層的行為節點進行遍歷匹配,到最后若成功匹配到一棵行為樹,則說明當前采集到的行為是從用戶發出的正常行為,否則當前行為就是從行為樹中行為斷點層發起,屬于異常行為。
2.如權利要求1所述的IaaS云環境下面向內部威脅的行為追溯檢測方法,其特征在于,步驟3具體包括:
步驟3.1:行為信息采集模塊在云服務中的接口處加入行為追溯采集點,在Openstack的計算服務接口、遠程調用接口、管理實施接口、虛擬化管理接口處根據對應用戶行為動作加入time+action的行為采集方式,輸出Log到日志文件中去;
步驟3.2:行為信息采集模塊對虛擬化進程處加入行為追溯采集點,使用文件讀寫相關的內核鉤子函數對用戶鏡像文件監控,在Linux內核安全模塊的鉤子函數中寫入監控相關邏輯并加載內核模塊,其中將監控信息printk(time,current,file_path.)輸出到內核日志中。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京工業大學,未經北京工業大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810443572.5/1.html,轉載請聲明來源鉆瓜專利網。





