[發(fā)明專利]威脅事件告警方法、裝置、告警設(shè)備及機(jī)器可讀存儲介質(zhì)有效
| 申請?zhí)枺?/td> | 201910828683.2 | 申請日: | 2019-09-03 |
| 公開(公告)號: | CN110545276B | 公開(公告)日: | 2022-06-21 |
| 發(fā)明(設(shè)計)人: | 顧成杰 | 申請(專利權(quán))人: | 新華三信息安全技術(shù)有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40;H04L41/0631;H04L41/14 |
| 代理公司: | 北京柏杉松知識產(chǎn)權(quán)代理事務(wù)所(普通合伙) 11413 | 代理人: | 李欣;丁蕓 |
| 地址: | 230001 安徽省合肥市高新區(qū)*** | 國省代碼: | 安徽;34 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 威脅 事件 告警 方法 裝置 設(shè)備 機(jī)器 可讀 存儲 介質(zhì) | ||
本發(fā)明實施例提供了一種威脅事件告警方法、裝置、告警設(shè)備及機(jī)器可讀存儲介質(zhì),關(guān)聯(lián)模型定義了不同的指定子事件之間的關(guān)聯(lián)規(guī)則以及每個指定子事件的安全信息的匹配條件,反映了多個指定子事件導(dǎo)致一個威脅事件的過程,利用關(guān)聯(lián)模型對接收到的所有子事件進(jìn)行關(guān)聯(lián)分析,通過關(guān)聯(lián)模型對安全信息的匹配條件和關(guān)聯(lián)規(guī)則的匹配過程,能夠發(fā)現(xiàn)通過分析單個子事件難以發(fā)現(xiàn)的潛在威脅事件,將具有關(guān)聯(lián)關(guān)系的多個子事件關(guān)聯(lián)成一個威脅事件進(jìn)行告警,告警信息的數(shù)量得以明顯減少,因此,能夠減輕網(wǎng)絡(luò)管理員在處理告警信息時的負(fù)擔(dān)。
技術(shù)領(lǐng)域
本發(fā)明涉及網(wǎng)絡(luò)安全技術(shù)領(lǐng)域,特別是涉及一種威脅事件告警方法、裝置、告警設(shè)備及機(jī)器可讀存儲介質(zhì)。
背景技術(shù)
隨著網(wǎng)絡(luò)環(huán)境的日趨復(fù)雜,網(wǎng)絡(luò)攻擊日益猖獗,為了保證網(wǎng)絡(luò)系統(tǒng)內(nèi)部終端的安全性,大型機(jī)構(gòu)的網(wǎng)絡(luò)系統(tǒng)通常會部署大量的防火墻、IPS(Intrusion PreventionSystem,入侵防御系統(tǒng))、交換機(jī)等網(wǎng)絡(luò)安全設(shè)備,用來對終端進(jìn)行安全監(jiān)控,不同的網(wǎng)絡(luò)安全設(shè)備會對針對于終端的不同安全事件進(jìn)行監(jiān)控。各網(wǎng)絡(luò)安全設(shè)備會將對終端進(jìn)行監(jiān)控得到的安全事件的告警信息發(fā)送給后臺告警設(shè)備,告警設(shè)備一旦識別出某一個網(wǎng)絡(luò)安全設(shè)備檢測到終端發(fā)生安全事件,則會產(chǎn)生事件告警信息,以提示網(wǎng)絡(luò)管理員,發(fā)生了針對終端的安全事件。
然而,每個網(wǎng)絡(luò)安全設(shè)備監(jiān)控的是針對于終端的不同安全事件,上述告警方法中,各網(wǎng)絡(luò)安全設(shè)備對終端的監(jiān)控是相互獨(dú)立的,各網(wǎng)絡(luò)安全設(shè)備會上報大量的告警信息,而網(wǎng)絡(luò)安全設(shè)備的數(shù)量也較多,告警信息會非常龐大,數(shù)量龐大的告警信息會給網(wǎng)絡(luò)管理員在處理告警信息時帶來繁重負(fù)擔(dān)。
發(fā)明內(nèi)容
本發(fā)明實施例的目的在于提供一種威脅事件告警方法、裝置、告警設(shè)備及機(jī)器可讀存儲介質(zhì),以縮減告警信息的數(shù)量。具體技術(shù)方案如下:
第一方面,本發(fā)明實施例提供了一種威脅事件告警方法,該方法包括:
接收指定組網(wǎng)內(nèi)各設(shè)備上報的子事件的安全信息;
利用預(yù)先建立的關(guān)聯(lián)模型,對接收到的所有子事件的安全信息進(jìn)行關(guān)聯(lián)分析,得到關(guān)聯(lián)分析結(jié)果,其中,關(guān)聯(lián)模型為預(yù)先設(shè)置的包括多個指定子事件的安全信息的匹配條件及多個指定子事件之間關(guān)聯(lián)規(guī)則的模型;
基于關(guān)聯(lián)分析結(jié)果,生成威脅事件告警信息。
第二方面,本發(fā)明實施例提供了一種威脅事件告警裝置,該裝置包括:
接收模塊,用于接收指定組網(wǎng)內(nèi)各設(shè)備上報的子事件的安全信息;
分析模塊,用于利用預(yù)先建立的關(guān)聯(lián)模型,對接收到的所有子事件的安全信息進(jìn)行關(guān)聯(lián)分析,得到關(guān)聯(lián)分析結(jié)果,其中,關(guān)聯(lián)模型為預(yù)先設(shè)置的包括多個指定子事件的安全信息的匹配條件及多個指定子事件之間關(guān)聯(lián)規(guī)則的模型;
生成模塊,用于基于關(guān)聯(lián)分析結(jié)果,生成威脅事件告警信息。
第三方面,本發(fā)明實施例提供了一種告警設(shè)備,包括處理器和機(jī)器可讀存儲介質(zhì),機(jī)器可讀存儲介質(zhì)存儲有能夠被處理器執(zhí)行的機(jī)器可執(zhí)行指令,處理器被機(jī)器可執(zhí)行指令促使執(zhí)行本發(fā)明實施例第一方面所提供的方法。
第四方面,本發(fā)明實施例提供了一種機(jī)器可讀存儲介質(zhì),機(jī)器可讀存儲介質(zhì)存儲有機(jī)器可執(zhí)行指令,在被處理器調(diào)用和執(zhí)行時,機(jī)器可執(zhí)行指令促使處理器執(zhí)行本發(fā)明實施例第一方面所提供的方法。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于新華三信息安全技術(shù)有限公司,未經(jīng)新華三信息安全技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201910828683.2/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 威脅處理方法及系統(tǒng)、聯(lián)動客戶端、安全設(shè)備及主機(jī)
- 一種安全威脅管理方法和系統(tǒng)
- 一種電力系統(tǒng)移動終端安全威脅評估方法
- 一種云平臺下租戶安全威脅告警系統(tǒng)及其實現(xiàn)方法
- 一種基于決策樹的網(wǎng)絡(luò)威脅評估方法、裝置及存儲介質(zhì)
- 一種工控網(wǎng)絡(luò)威脅自動隔離方法及系統(tǒng)
- 一種威脅情報防御方法和系統(tǒng)
- 基于態(tài)勢感知告警的威脅評估系統(tǒng)及方法
- 一種威脅處置方法、威脅處置工具和計算機(jī)可讀介質(zhì)
- 一種威脅情報的評價方法、裝置、設(shè)備及存儲介質(zhì)
- 一種事件通訊裝置及方法
- 動態(tài)權(quán)重事件處理系統(tǒng)和方法
- 攻擊檢測裝置和攻擊檢測方法
- 基于Unity的事件管理方法及系統(tǒng)
- 事件解析裝置、事件解析系統(tǒng)、事件解析方法及事件解析程序
- 事件解析裝置、事件解析系統(tǒng)、事件解析方法及事件解析程序
- 事件解析裝置、事件解析系統(tǒng)、事件解析方法及事件解析程序
- 熱點(diǎn)事件確定方法及裝置、計算機(jī)設(shè)備及存儲介質(zhì)
- 一種樹狀模型中節(jié)點(diǎn)的連接方法及其模型、計算機(jī)裝置和可讀存儲介質(zhì)
- 一種事件處理方法、裝置、設(shè)備及存儲介質(zhì)





