[發(fā)明專利]一種威脅情報(bào)IOC信譽(yù)度分析方法有效
| 申請(qǐng)?zhí)枺?/td> | 201911375091.6 | 申請(qǐng)日: | 2019-12-27 |
| 公開(公告)號(hào): | CN111212049B | 公開(公告)日: | 2022-04-12 |
| 發(fā)明(設(shè)計(jì))人: | 羅毓環(huán);范淵 | 申請(qǐng)(專利權(quán))人: | 杭州安恒信息技術(shù)股份有限公司 |
| 主分類號(hào): | H04L9/40 | 分類號(hào): | H04L9/40 |
| 代理公司: | 杭州賽科專利代理事務(wù)所(普通合伙) 33230 | 代理人: | 郭薇;馮年群 |
| 地址: | 310051 浙江省*** | 國(guó)省代碼: | 浙江;33 |
| 權(quán)利要求書: | 查看更多 | 說(shuō)明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 威脅 情報(bào) ioc 信譽(yù) 分析 方法 | ||
本發(fā)明涉及一種威脅情報(bào)IOC信譽(yù)度分析方法,獲取威脅情報(bào)IOC,分析并建立網(wǎng)絡(luò)威脅行為活動(dòng)和社區(qū),間隔預(yù)設(shè)時(shí)間對(duì)建立的模型進(jìn)行動(dòng)態(tài)調(diào)優(yōu)。本發(fā)明中,主要以自有設(shè)備的流量數(shù)據(jù)與日志數(shù)據(jù)與第三方共享數(shù)據(jù)以及各項(xiàng)目中數(shù)據(jù)通過(guò)技術(shù)手段深度挖掘得到的攻擊者以及數(shù)據(jù)源特征,建立威脅情報(bào)IOC信譽(yù)度評(píng)分模型,可滿足各個(gè)數(shù)據(jù)源數(shù)據(jù)使用,滿足對(duì)現(xiàn)有威脅情報(bào)源共享系統(tǒng)中對(duì)數(shù)據(jù)源信譽(yù)度驗(yàn)證,解決現(xiàn)有目前市場(chǎng)中存在大量威脅情報(bào)源數(shù)據(jù)不準(zhǔn)確、威脅情報(bào)缺乏失效機(jī)制,使得無(wú)論是收集滴三方開源數(shù)據(jù)源,還是對(duì)自有設(shè)備中流量分析都能進(jìn)行信譽(yù)度評(píng)價(jià),體系可以隨時(shí)間動(dòng)態(tài)調(diào)整模型結(jié)構(gòu),確保數(shù)據(jù)失效機(jī)制。
技術(shù)領(lǐng)域
本發(fā)明屬于數(shù)字信息的傳輸,例如電報(bào)通信的技術(shù)領(lǐng)域,特別涉及一種威脅情報(bào)IOC信譽(yù)度分析方法。
背景技術(shù)
威脅情報(bào)在遙遠(yuǎn)的古代就應(yīng)用于軍事和生產(chǎn)過(guò)程中,近年來(lái)成為網(wǎng)路安全熱詞之一。
隨著威脅情報(bào)逐漸在國(guó)內(nèi)發(fā)展,目前內(nèi)部設(shè)有威脅情報(bào)研究團(tuán)隊(duì)的公司日益劇增,同時(shí)在互聯(lián)網(wǎng)上設(shè)計(jì)的相關(guān)產(chǎn)品、平臺(tái)、情報(bào)數(shù)據(jù)亦相應(yīng)增加。如何做好威脅情報(bào)之本——數(shù)據(jù)的把關(guān)、建立可信賴的數(shù)據(jù)信譽(yù)度評(píng)價(jià)體系、使得平臺(tái)或者產(chǎn)品使用的數(shù)據(jù)建立有效的評(píng)價(jià)機(jī)制,這成為現(xiàn)今威脅情報(bào)使用的痛點(diǎn)。
究其原因,是由于威脅情報(bào)在應(yīng)用中,存在大量第三方威脅情報(bào)數(shù)據(jù)源,各方在使用數(shù)據(jù)源時(shí)并無(wú)統(tǒng)一的評(píng)價(jià)機(jī)制對(duì)數(shù)據(jù)源進(jìn)行評(píng)價(jià),造成數(shù)據(jù)源共享時(shí)無(wú)法知道數(shù)據(jù)源的準(zhǔn)確性以及數(shù)據(jù)的準(zhǔn)確性,而正是由于無(wú)法評(píng)估數(shù)據(jù)來(lái)源以及數(shù)據(jù)的準(zhǔn)確性,造成了大量威脅情報(bào)源數(shù)據(jù)不準(zhǔn)確、威脅情報(bào)缺乏失效機(jī)制。該問(wèn)題不解決,則客戶在使用威脅情報(bào)進(jìn)行設(shè)備中的威脅源檢測(cè)時(shí)容易造成數(shù)據(jù)誤報(bào),同時(shí)由于收集的威脅情報(bào)源無(wú)法對(duì)其進(jìn)行追溯分析,可能存在黑客將某些白名單放置在開源情報(bào)中等,這些問(wèn)題都將造成情報(bào)業(yè)務(wù)和產(chǎn)品出現(xiàn)嚴(yán)重滯留。
發(fā)明內(nèi)容
本發(fā)明解決了現(xiàn)有技術(shù)中,存在大量第三方威脅情報(bào)數(shù)據(jù)源,各方在使用數(shù)據(jù)源時(shí)并無(wú)統(tǒng)一的評(píng)價(jià)機(jī)制對(duì)數(shù)據(jù)源進(jìn)行評(píng)價(jià),造成了大量威脅情報(bào)源數(shù)據(jù)不準(zhǔn)確、威脅情報(bào)缺乏失效機(jī)制的問(wèn)題,提供了一種優(yōu)化的威脅情報(bào)IOC信譽(yù)度分析方法。
本發(fā)明所采用的技術(shù)方案是,一種威脅情報(bào)IOC信譽(yù)度分析方法,所述方法包括以下步驟:
步驟1:獲取威脅情報(bào)IOC;
步驟2:對(duì)威脅情報(bào)進(jìn)行分析;
步驟3:基于分析結(jié)果,建立網(wǎng)絡(luò)威脅行為活動(dòng)和社區(qū);
步驟4:間隔預(yù)設(shè)時(shí)間,返回步驟1動(dòng)態(tài)調(diào)優(yōu)。
優(yōu)選地,所述步驟1中,獲取威脅情報(bào)IOC后,對(duì)來(lái)源進(jìn)行整理;所述威脅情報(bào)IOC的來(lái)源包括自有數(shù)據(jù)來(lái)源和第三方數(shù)據(jù)源。
優(yōu)選地,所述自有數(shù)據(jù)來(lái)源包括安全廠商自有設(shè)備及設(shè)備中的日志。
優(yōu)選地,所述第三方數(shù)據(jù)源包括開源數(shù)據(jù)、其他廠商設(shè)備及設(shè)備中的數(shù)據(jù),數(shù)據(jù)包括Event、URL、DNS、IP、Hash、來(lái)源名稱、來(lái)源中數(shù)據(jù)標(biāo)簽詳細(xì)描述文檔、來(lái)源中是否存在定義不同的標(biāo)識(shí)。
優(yōu)選地,所述步驟2包括以下步驟:
步驟2.1:對(duì)數(shù)據(jù)源威脅情報(bào)進(jìn)行預(yù)處理;
步驟2.2:對(duì)情報(bào)準(zhǔn)確度進(jìn)行匹配分析;
步驟2.3:得到信譽(yù)度分析值;
步驟2.4:建立不同情報(bào)源在不同威脅類型情報(bào)的信譽(yù)度模型。
優(yōu)選地,所述步驟2.1中,將威脅情報(bào)分類處理,得到不同情報(bào)源下不同威脅類型的情報(bào);所述類型包括CC、釣魚地址、木馬地址、惡意軟件、文章引用、惡意主機(jī)、掃描主機(jī)、垃圾郵件、漏洞利用。
優(yōu)選地,所述步驟2.2中,基于分類結(jié)果,得到不同的威脅情報(bào)在不同數(shù)據(jù)類型中的準(zhǔn)確率及覆蓋度。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于杭州安恒信息技術(shù)股份有限公司,未經(jīng)杭州安恒信息技術(shù)股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201911375091.6/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 威脅處理方法及系統(tǒng)、聯(lián)動(dòng)客戶端、安全設(shè)備及主機(jī)
- 一種安全威脅管理方法和系統(tǒng)
- 一種電力系統(tǒng)移動(dòng)終端安全威脅評(píng)估方法
- 一種云平臺(tái)下租戶安全威脅告警系統(tǒng)及其實(shí)現(xiàn)方法
- 一種基于決策樹的網(wǎng)絡(luò)威脅評(píng)估方法、裝置及存儲(chǔ)介質(zhì)
- 一種工控網(wǎng)絡(luò)威脅自動(dòng)隔離方法及系統(tǒng)
- 一種威脅情報(bào)防御方法和系統(tǒng)
- 基于態(tài)勢(shì)感知告警的威脅評(píng)估系統(tǒng)及方法
- 一種威脅處置方法、威脅處置工具和計(jì)算機(jī)可讀介質(zhì)
- 一種威脅情報(bào)的評(píng)價(jià)方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 一種基于GIS的情報(bào)接入系統(tǒng)
- 一種情報(bào)數(shù)據(jù)源的質(zhì)量評(píng)估方法及裝置
- 情報(bào)信息查詢的方法、裝置、存儲(chǔ)介質(zhì)及終端設(shè)備
- 一種情報(bào)數(shù)據(jù)共享處理方法及裝置
- 一種網(wǎng)絡(luò)安全情報(bào)管理方法及裝置
- 一種情報(bào)質(zhì)量評(píng)估和情報(bào)融合方法及裝置
- 情報(bào)處理方法和情報(bào)處理系統(tǒng)
- 一種重復(fù)交通情報(bào)的識(shí)別處理方法和裝置
- 一種情報(bào)價(jià)值的評(píng)估方法、系統(tǒng)及相關(guān)裝置
- 情報(bào)處理方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 實(shí)現(xiàn)網(wǎng)絡(luò)單元體系結(jié)構(gòu)中的冗余度的方法及設(shè)備
- IOC模塊分配方法及IO交換器
- 一種控制微型基站反向干擾的方法及裝置
- 電源裝置以及電源裝置的控制方法
- 基于IOC智能提取及共享的協(xié)同防御方法
- 一種基于OpenIOC的大數(shù)據(jù)快速威脅檢測(cè)系統(tǒng)
- 確定麻醉誘導(dǎo)期失去知覺(jué)點(diǎn)的系統(tǒng)、裝置及儲(chǔ)存介質(zhì)
- 一種IOC遠(yuǎn)程控制系統(tǒng)
- 一種IoC自動(dòng)抽取與挖掘方法與系統(tǒng)
- 一種基于集中管控的威脅情報(bào)的數(shù)據(jù)采集系統(tǒng)
- 一種P2P網(wǎng)絡(luò)信譽(yù)管理方法
- 通過(guò)確定鏈接的信譽(yù)來(lái)保護(hù)不受未知惡意行為危害的方法和系統(tǒng)
- 一種智能配電網(wǎng)防御系統(tǒng)及其防御方法
- 分布式認(rèn)知無(wú)線電網(wǎng)絡(luò)中評(píng)估認(rèn)知用戶信譽(yù)度的方法
- 商家信譽(yù)評(píng)價(jià)方法和裝置
- 基于信譽(yù)的網(wǎng)絡(luò)流量的動(dòng)態(tài)優(yōu)先級(jí)排序
- 構(gòu)建應(yīng)用信譽(yù)庫(kù)的方法及裝置
- 基于區(qū)塊鏈的信譽(yù)信息的防篡改方法
- 一種機(jī)會(huì)網(wǎng)絡(luò)中基于信譽(yù)度的可信路由算法
- 共享食物提供方的信譽(yù)計(jì)算方法





