[發明專利]支持強制訪問控制的全雙工防火墻防護方法有效
| 申請號: | 201811441247.1 | 申請日: | 2018-11-29 |
| 公開(公告)號: | CN109495485B | 公開(公告)日: | 2021-05-14 |
| 發明(設計)人: | 戚建淮;鄭偉范;宋晶;劉建輝 | 申請(專利權)人: | 深圳市永達電子信息股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 518000 廣東省深圳市南山區西麗街*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 支持 強制 訪問 控制 雙工 防火墻 防護 方法 | ||
1.一種支持強制訪問控制的全雙工防火墻方法,其特征在于,所述方法包括以下步驟:
S1、全雙工防火墻以分布式節點網絡形態存在的入侵檢測系統;
S2、全雙工防火墻基于差異化角色權限的業務操作流,塑造“請求操作鏈、服務響應樹”形態存在的內生安全機理規則;
S3、全雙工防火墻在邊界環境和計算環境的層次上,支持全尺度解析下的請求操作檢測,完成完整性保護;
S4、面向等級化定義的信息資產和系統服務,開展一致性響應檢測,完成機密性保護;其包括如下子步驟:
4-1、身份來源檢測,在服務器系統針對用戶的請求行為做出響應時,防火墻核對其使用的響應鏈路與請求鏈路,并將核對結果提交到檢測異常報警模塊;
4-2、響應資源匹配,針對用戶發起的對某種資源的操作請求,防火墻解析出訪問控制列表中的角色權限,并根據當前染色策略表對資源權限進行驗證,若該請求資源所對應的操作等級比用戶的操作等級低或與用戶的操作等級相同,則允許用戶對資源執行請求的操作;如果該請求資源所對應的操作等級比用戶的操作等級高,則表明用戶不具備操作該資源的權限,防火墻將拒絕用戶所請求的操作;最后,將匹配結果提交到檢測異常報警模塊;
4-3、檢測異常報警,身份來源檢測模塊與響應資源匹配模塊將檢測/匹配結果提交至該模塊;若身份來源檢測模塊檢測到請求鏈路與響應鏈路比對結果不一致,或是響應資源匹配模塊提交的結果顯示用戶權限低于資源權限,則表明存在異常,從而在該模塊觸發報警;
S5、通過SDN支持對正常/異常網絡流量的調度管控,以及對可疑流量實施誘導引流至蜜網陷阱,并形成工作流痕跡下的業務審計取證;其包括如下子步驟:
5-1、全雙工防火墻基于SDN對網絡數據流按照預先制定的規則進行檢查然后由指定數據流的傳輸路徑以及流的處理策略,通過集中性管控的方式,對請求數據流入和響應數據流出進行控制,保證合法數據流的順暢流動,并丟棄非法數據;
5-2、全雙工防火墻對所有請求響應行為進行檢測,完整的記錄下全部流量數據和檢測結果數據,從而生成業務應用的行為審計內容;并提供安全審計事件分析的功能,對審計數據進行實時分析和階段性統計分析,從大量數據中發現用戶異常行為數據,并且對歷史日志進行統計分析,得出網絡安全狀況數據,發現某時間段潛在的安全威脅;審計分析器采用多種算法相結合,實現對審計日志高效分析;
5-3、搭建支持網絡與系統高仿真復現、用戶行為復制、資源自動配置與釋放、環境安全隔離與受控交換的余度蜜網,誘捕病態行為,將可疑行為側引至余度蜜網,支持對其進行潛在病態傾向研判、先驗黑色特征挖掘,構筑異常行為模式數據庫。
2.根據權利要求1所述的支持強制訪問控制的全雙工防火墻方法,其特征在于,所述步驟S1包含如下子步驟:
1-1、部署在邊界域環境中的全雙工防火墻既負責業務應用的完整性保護,又負責信息數據的機密性保護;
1-2、部署在邊界域環境中的全雙工防火墻通過SDN技術對計算環境實施強制訪問控制,達到四級等保要求。
3.根據權利要求1所述的支持強制訪問控制的全雙工防火墻方法,其特征在于,所述步驟S2包含如下子步驟:
2-1、基于安全控制要求對受保護網絡系統開展細粒度多維度的安全基線定義,形成業務作業流和作業操作流;
2-2、離線環境下覆蓋性測試“凈化”的受保護網絡系統,生成正常業務模式的表征化數據,以機器學習的方式實施數據驅動的訓練建模,智能化構筑“請求操作鏈、服務響應樹”形態存在的正常業務模式庫。
4.根據權利要求1所述的支持強制訪問控制的全雙工防火墻方法,其特征在于步驟S3包含如下子步驟:
3-1、捕獲待檢測的請求操作行為,面向身份權限、域名端口、報文協議和數據流量要素,開展主被動相結合的一致性請求檢測;
3-2、對請求操作鏈實施流水串行計算,各操作節點間順序檢測,一旦發現異常,立刻停止檢測,并鎖死此行為,否則繼續遞交下一節點檢測,直至完成整個鏈式比對,如若屬于正常的操作鏈,需查詢該請求行為對應的服務響應模式,并將此服務響應模式作為服務響應鏈檢測模塊的匹配基準。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于深圳市永達電子信息股份有限公司,未經深圳市永達電子信息股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811441247.1/1.html,轉載請聲明來源鉆瓜專利網。





