[發(fā)明專利]網(wǎng)絡(luò)終端安全威脅預(yù)警方法、系統(tǒng)及網(wǎng)絡(luò)終端管理裝置有效
| 申請?zhí)枺?/td> | 202011411519.0 | 申請日: | 2020-12-04 |
| 公開(公告)號: | CN112653669B | 公開(公告)日: | 2022-08-12 |
| 發(fā)明(設(shè)計)人: | 徐遠(yuǎn)翔;付林;朱琪 | 申請(專利權(quán))人: | 智網(wǎng)安云(武漢)信息技術(shù)有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40 |
| 代理公司: | 北京思格頌知識產(chǎn)權(quán)代理有限公司 11635 | 代理人: | 呂露;楊超 |
| 地址: | 430000 湖北省*** | 國省代碼: | 湖北;42 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 網(wǎng)絡(luò) 終端 安全 威脅 預(yù)警 方法 系統(tǒng) 管理 裝置 | ||
1.一種網(wǎng)絡(luò)終端安全威脅預(yù)警方法,其特征在于,包括以下步驟:
監(jiān)控各網(wǎng)絡(luò)終端的網(wǎng)絡(luò)流量數(shù)據(jù),發(fā)現(xiàn)危險終端;
利用社區(qū)發(fā)現(xiàn)算法將各網(wǎng)絡(luò)終端劃歸為不同社區(qū);
獲取該危險終端及同一社區(qū)內(nèi)其余網(wǎng)絡(luò)終端的漏洞情況或者/和行為數(shù)據(jù);
對各漏洞情況按預(yù)設(shè)規(guī)則標(biāo)記風(fēng)險等級,對行為數(shù)據(jù)進(jìn)行分類;分別計算危險終端與同一社區(qū)內(nèi)其余各網(wǎng)絡(luò)終端的漏洞相似度和/或各種行為數(shù)據(jù)的行為相似度;
若得到的危險終端與一網(wǎng)絡(luò)終端漏洞相似度小于預(yù)設(shè)第一閾值與一預(yù)設(shè)調(diào)整值的差值,且該網(wǎng)絡(luò)終端中存在風(fēng)險等級為高風(fēng)險的漏洞,則判斷該網(wǎng)絡(luò)終端存在安全風(fēng)險;或者,若至少有兩種行為相似度能達(dá)到預(yù)設(shè)第二閾值,則判斷網(wǎng)絡(luò)終端存在風(fēng)險。
2.如權(quán)利要求1所述的網(wǎng)絡(luò)終端安全威脅預(yù)警方法,其特征在于,監(jiān)控各網(wǎng)絡(luò)終端的網(wǎng)絡(luò)流量數(shù)據(jù),發(fā)現(xiàn)危險終端具體包括:
獲取各網(wǎng)絡(luò)終端的網(wǎng)絡(luò)流量數(shù)據(jù),當(dāng)確定所述網(wǎng)絡(luò)流量數(shù)據(jù)中包含預(yù)設(shè)惡意數(shù)據(jù)時,判斷包含惡意數(shù)據(jù)的網(wǎng)絡(luò)終端為危險終端。
3.如權(quán)利要求1所述的網(wǎng)絡(luò)終端安全威脅預(yù)警方法,其特征在于,利用社區(qū)發(fā)現(xiàn)算法將各網(wǎng)絡(luò)終端劃分為不同社區(qū)具體包括:
從網(wǎng)絡(luò)流量數(shù)據(jù)中提取預(yù)設(shè)屬性信息,所述預(yù)設(shè)屬性信息至少包括源IP地址、目的IP地址;
根據(jù)預(yù)設(shè)屬性信息得到各網(wǎng)絡(luò)終端的節(jié)點度,并計算網(wǎng)絡(luò)終端兩兩訪問的次數(shù);
若根據(jù)兩網(wǎng)絡(luò)終端的節(jié)點度及兩兩訪問次數(shù)得到的模塊度范圍值滿足預(yù)設(shè)范圍,則判斷兩網(wǎng)絡(luò)終端屬于同一社區(qū)。
4.如權(quán)利要求1所述的網(wǎng)絡(luò)終端安全威脅預(yù)警方法,其特征在于,計算危險終端與其余各網(wǎng)絡(luò)終端的漏洞相似度具體包括:
根據(jù)漏洞掃描結(jié)果,將每個網(wǎng)絡(luò)終端的漏洞情況分別生成一個漏洞集合;
將危險終端分別與一網(wǎng)絡(luò)終端的漏洞集合進(jìn)行交集處理、并集處理,得到危險終端與該網(wǎng)絡(luò)終端的漏洞交集集合、漏洞并集集合;
將所述漏洞交集集合中漏洞數(shù)量除以漏洞并集集合中漏洞數(shù)量,得到危險終端與該網(wǎng)絡(luò)終端漏洞相似度。
5.如權(quán)利要求1所述的網(wǎng)絡(luò)終端安全威脅預(yù)警方法,其特征在于,所述行為數(shù)據(jù)至少包括行為維度及針對不同行為維度的訪問習(xí)慣數(shù)據(jù),所述行為維度至少包括預(yù)設(shè)時間段內(nèi)的所有目的IP地址、源IP地址,所述訪問習(xí)慣數(shù)據(jù)至少包括訪問時長、訪問頻次、流量行為值中的一種,計算危險終端與其余各網(wǎng)絡(luò)終端的行為相似度包括:
利用危險終端與其余任一網(wǎng)絡(luò)終端的行為數(shù)據(jù)按預(yù)設(shè)規(guī)則計算相似度,所述預(yù)設(shè)規(guī)則為:
其中,A、B分別代表危險終端與其余任一網(wǎng)絡(luò)終端,n代表行為數(shù)據(jù)的維度數(shù)量,Ai表示危險終端在各行為維度的訪問習(xí)慣數(shù)據(jù)數(shù)值,表示危險終端在所有維度的訪問習(xí)慣數(shù)據(jù)平均值,Bi表示其余任一網(wǎng)絡(luò)終端在各行為維度的訪問習(xí)慣數(shù)據(jù)數(shù)值,表示其余任一網(wǎng)絡(luò)終端在所有維度的訪問習(xí)慣數(shù)據(jù)平均值。
6.如權(quán)利要求1所述的網(wǎng)絡(luò)終端安全威脅預(yù)警方法,其特征在于,所述網(wǎng)絡(luò)終端安全威脅預(yù)警方法還包括:
當(dāng)有網(wǎng)絡(luò)終端存在安全風(fēng)險時,將危險終端日志信息中所有目的IP地址、源IP地址判斷為危險地址,利用防火墻阻止所述危險地址與該網(wǎng)絡(luò)終端的相互訪問,所述日志信息由網(wǎng)絡(luò)終端的網(wǎng)絡(luò)流量數(shù)據(jù)生成。
7.一種網(wǎng)絡(luò)終端管理裝置,其特征在于,包括監(jiān)控模塊、數(shù)據(jù)獲取模塊、安全威脅預(yù)警模塊,其中:
監(jiān)控模塊,用于監(jiān)控各網(wǎng)絡(luò)終端的網(wǎng)絡(luò)流量數(shù)據(jù),發(fā)現(xiàn)危險終端;
社區(qū)發(fā)現(xiàn)模塊,用于利用社區(qū)發(fā)現(xiàn)算法將各網(wǎng)絡(luò)終端劃分為不同社區(qū);
數(shù)據(jù)獲取模塊,用于獲取該危險終端及同一社區(qū)內(nèi)其余網(wǎng)絡(luò)終端的漏洞情況或者/和行為數(shù)據(jù),還用于對各漏洞情況按預(yù)設(shè)規(guī)則標(biāo)記風(fēng)險等級,對行為數(shù)據(jù)進(jìn)行分類;
安全威脅預(yù)警模塊,用于分別計算危險終端與同一社區(qū)內(nèi)其余各網(wǎng)絡(luò)終端的漏洞相似度和/或各種行為數(shù)據(jù)的行為相似度;若得到的危險終端與一網(wǎng)絡(luò)終端漏洞相似度小于預(yù)設(shè)第一閾值與一預(yù)設(shè)調(diào)整值的差值,且該網(wǎng)絡(luò)終端中存在風(fēng)險等級為高風(fēng)險的漏洞,則判斷該網(wǎng)絡(luò)終端存在安全風(fēng)險;或者,若至少有兩種行為相似度能達(dá)到預(yù)設(shè)第二閾值,則判斷網(wǎng)絡(luò)終端存在風(fēng)險。
8.一種網(wǎng)絡(luò)終端安全威脅預(yù)警系統(tǒng),其特征在于,包括網(wǎng)絡(luò)流量監(jiān)測裝置、漏洞掃描裝置以及如權(quán)利要求7所述的網(wǎng)絡(luò)終端管理裝置,所述網(wǎng)絡(luò)流量監(jiān)測裝置用于獲取各網(wǎng)絡(luò)終端的網(wǎng)絡(luò)流量數(shù)據(jù)并發(fā)送給網(wǎng)絡(luò)終端管理裝置,所述漏洞掃描裝置用于按預(yù)設(shè)漏洞庫掃描網(wǎng)絡(luò)終端的漏洞數(shù)據(jù)并發(fā)送給網(wǎng)絡(luò)終端管理裝置。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于智網(wǎng)安云(武漢)信息技術(shù)有限公司,未經(jīng)智網(wǎng)安云(武漢)信息技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011411519.0/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 網(wǎng)絡(luò)和網(wǎng)絡(luò)終端
- 網(wǎng)絡(luò)DNA
- 網(wǎng)絡(luò)地址自適應(yīng)系統(tǒng)和方法及應(yīng)用系統(tǒng)和方法
- 網(wǎng)絡(luò)系統(tǒng)及網(wǎng)絡(luò)至網(wǎng)絡(luò)橋接器
- 一種電力線網(wǎng)絡(luò)中根節(jié)點網(wǎng)絡(luò)協(xié)調(diào)方法和系統(tǒng)
- 一種多網(wǎng)絡(luò)定位方法、存儲介質(zhì)及移動終端
- 網(wǎng)絡(luò)裝置、網(wǎng)絡(luò)系統(tǒng)、網(wǎng)絡(luò)方法以及網(wǎng)絡(luò)程序
- 從重復(fù)網(wǎng)絡(luò)地址自動恢復(fù)的方法、網(wǎng)絡(luò)設(shè)備及其存儲介質(zhì)
- 神經(jīng)網(wǎng)絡(luò)的訓(xùn)練方法、裝置及存儲介質(zhì)
- 網(wǎng)絡(luò)管理方法和裝置
- 威脅處理方法及系統(tǒng)、聯(lián)動客戶端、安全設(shè)備及主機(jī)
- 一種安全威脅管理方法和系統(tǒng)
- 一種電力系統(tǒng)移動終端安全威脅評估方法
- 一種云平臺下租戶安全威脅告警系統(tǒng)及其實現(xiàn)方法
- 一種基于決策樹的網(wǎng)絡(luò)威脅評估方法、裝置及存儲介質(zhì)
- 一種工控網(wǎng)絡(luò)威脅自動隔離方法及系統(tǒng)
- 一種威脅情報防御方法和系統(tǒng)
- 基于態(tài)勢感知告警的威脅評估系統(tǒng)及方法
- 一種威脅處置方法、威脅處置工具和計算機(jī)可讀介質(zhì)
- 一種威脅情報的評價方法、裝置、設(shè)備及存儲介質(zhì)





