[發明專利]動態最小化特權訪問控制方法及裝置有效
| 申請號: | 202010543468.0 | 申請日: | 2020-06-15 |
| 公開(公告)號: | CN111800392B | 公開(公告)日: | 2023-08-25 |
| 發明(設計)人: | 鄧禎恒;何建豪 | 申請(專利權)人: | 廣州海頤信息安全技術有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40;G06F18/24 |
| 代理公司: | 北京聯瑞聯豐知識產權代理事務所(普通合伙) 11411 | 代理人: | 劉自麗 |
| 地址: | 510000 廣東省廣州市天河*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 動態 最小化 特權 訪問 控制 方法 裝置 | ||
1.一種動態最小化特權訪問控制方法,其特征在于,包括如下步驟:
A)采用特權信息收集模塊對用戶及目標的特權訪問信息進行收集及整理,構建成一個信息庫,并不定期更新;
B)采用動態權限執行模塊對收集好的特權賬號及特權訪問信息進行邏輯歸類,通過動態最小化特權訪問控制算法計算出最小化后的特權訪問規則;
C)采用動態權限執行模塊將所述特權訪問規則應用到特權訪問門戶模塊上,并與所述特權訪問門戶模塊結合,將不同特權訪問規則分配到相應特權訪問用戶上;
D)需要進行特權訪問的用戶通過所述特權訪問門戶模塊進行登錄,不同用戶登錄后只能看到自己對應特權訪問規則范圍內的特權賬號,也只能對特權賬號進行特權訪問規則范圍內的特權訪問;
E)用戶在進行特權訪問過程中所進行的命令或操作以及所看到的數據都被所述動態權限執行模塊判斷是否符合特權訪問規則,如是,執行步驟G);否則,執行步驟F);
F)用戶的特權訪問操作被攔截,或者顯示的數據被遮蔽;
G)正常進行特權訪問,執行步驟H);
H)特權行為分析模塊對用戶在所述特權訪問門戶模塊上產生的活動記錄進行分析與建模,得出用戶使用軌跡;
I)判斷是否產生與所述使用軌跡不相符的活動記錄,如是,執行步驟J);否則,執行步驟K);
J)所述特權行為分析模塊定義所述活動記錄為威脅,并將告警發送至所述動態權限執行模塊,由所述動態權限執行模塊根據特權訪問規則對當前特權訪問操作進行判斷是否需要攔截;
K)正常進行特權訪問。
2.根據權利要求1所述的動態最小化特權訪問控制方法,其特征在于,所述特權信息收集模塊負責對需要進行特權訪問的人員所需的特權訪問信息進行收集,所述特權訪問信息至少包括使用命令和瀏覽數據。
3.根據權利要求2所述的動態最小化特權訪問控制方法,其特征在于,所述動態權限執行模塊負責對收集好的特權訪問信息進行邏輯歸類,通過動態最小化特權訪問控制算法計算出最小化后的特權訪問規則,并將所述特權訪問規則應用到所述特權訪問門戶模塊上。
4.根據權利要求3所述的動態最小化特權訪問控制方法,其特征在于,所述特權訪問門戶模塊負責提供統一的門戶網站,通過智能身份分析方法和微隔離方法,與所述動態權限執行模塊結合,將不同特權訪問規則分配到相應的用戶上,用戶登錄所述特權訪問門戶模塊進行特權訪問。
5.根據權利要求4所述的動態最小化特權訪問控制方法,其特征在于,所述特權行為分析模塊負責對用戶在所述特權訪問門戶模塊上產生的活動記錄進行分析與建模,得出用戶使用軌跡,當用戶產生與所述使用軌跡不相符的活動記錄時,所述特權行為分析模塊將告警發送至所述動態權限執行模塊,由所述動態權限執行模塊根據所述特權訪問規則對當前特權訪問操作進行判斷是否需要攔截。
6.一種實現如權利要求1所述的動態最小化特權訪問控制方法的裝置,其特征在于,包括:
信息庫構建單元:用于采用特權信息收集模塊對用戶及目標的特權訪問信息進行收集及整理,構建成一個信息庫,并不定期更新;
特權訪問規則計算單元:用于采用動態權限執行模塊對收集好的特權賬號及特權訪問信息進行邏輯歸類,通過動態最小化特權訪問控制算法計算出最小化后的特權訪問規則;
特權訪問規則分配單元:用于采用動態權限執行模塊將所述特權訪問規則應用到特權訪問門戶模塊上,并與所述特權訪問門戶模塊結合,將不同特權訪問規則分配到相應特權訪問用戶上;
登錄單元:用于需要進行特權訪問的用戶通過所述特權訪問門戶模塊進行登錄,不同用戶登錄后只能看到自己對應特權訪問規則范圍內的特權賬號,也只能對特權賬號進行特權訪問規則范圍內的特權訪問;
特權訪問規則判斷單元:用于用戶在進行特權訪問過程中所進行的命令或操作以及所看到的數據都被所述動態權限執行模塊判斷是否符合特權訪問規則;
操作攔截遮蔽單元:用于用戶的特權訪問操作被攔截,或者顯示的數據被遮蔽;
特權訪問單元:用于正常進行特權訪問;
分析建模單元:用于特權行為分析模塊對用戶在所述特權訪問門戶模塊上產生的活動記錄進行分析與建模,得出用戶使用軌跡;
活動記錄單元:用于判斷是否產生與所述使用軌跡不相符的活動記錄;
攔截判斷單元:用于所述特權行為分析模塊定義所述活動記錄為威脅,并將告警發送至所述動態權限執行模塊,由所述動態權限執行模塊根據特權訪問規則對當前特權訪問操作進行判斷是否需要攔截;
正常訪問單元:用于正常進行特權訪問。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于廣州海頤信息安全技術有限公司,未經廣州海頤信息安全技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010543468.0/1.html,轉載請聲明來源鉆瓜專利網。





