[發(fā)明專利]一種網(wǎng)絡(luò)安全事件關(guān)聯(lián)分析方法和系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 202110457126.1 | 申請(qǐng)日: | 2021-04-27 |
| 公開(公告)號(hào): | CN113179267B | 公開(公告)日: | 2022-12-06 |
| 發(fā)明(設(shè)計(jì))人: | 沈志淳;汪義舟;趙華 | 申請(qǐng)(專利權(quán))人: | 長揚(yáng)科技(北京)股份有限公司 |
| 主分類號(hào): | H04L9/40 | 分類號(hào): | H04L9/40;H04L41/0631;H04L41/12;H04L69/06;G06F16/26;G06F16/22;G06F16/2455 |
| 代理公司: | 廈門福貝知識(shí)產(chǎn)權(quán)代理事務(wù)所(普通合伙) 35235 | 代理人: | 陳遠(yuǎn)洋 |
| 地址: | 100195 北京市*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 網(wǎng)絡(luò)安全 事件 關(guān)聯(lián) 分析 方法 系統(tǒng) | ||
1.一種網(wǎng)絡(luò)安全事件關(guān)聯(lián)分析方法,其特征在于,包括以下步驟:
S1:在底層組件上報(bào)安全事件及審計(jì)數(shù)據(jù)的報(bào)文格式中約定至少包含會(huì)話相關(guān)信息,所述會(huì)話相關(guān)信息至少包括會(huì)話流ID、相關(guān)安全事件的源IP地址和目的IP地址;
S2:基于所述會(huì)話流ID、所述源IP地址以及所述目的IP地址這三個(gè)維度將所述安全事件進(jìn)行關(guān)聯(lián)聚合,并且包括所述會(huì)話相關(guān)信息的安全事件信息根據(jù)不同的聚合方式存儲(chǔ)在后端數(shù)據(jù)中,其中,所述聚合方式包括按會(huì)話聚合、按攻擊者聚合和按被攻擊者聚合;
S3:在前端界面中以一定排列形狀呈現(xiàn)包含所述源IP地址和所述目的IP地址的IP節(jié)點(diǎn),并且依據(jù)所述安全事件將相互關(guān)聯(lián)的源IP地址和目的IP地址進(jìn)行連線,以形成安全事件觸發(fā)關(guān)系拓?fù)鋱D;
其中,在后端數(shù)據(jù)庫中分別設(shè)置數(shù)據(jù)關(guān)聯(lián)表、安全事件詳情數(shù)據(jù)庫表、協(xié)議審計(jì)數(shù)據(jù)庫表和流量審計(jì)數(shù)據(jù)庫表,所述數(shù)據(jù)關(guān)聯(lián)表用于判斷數(shù)據(jù)流是否為安全事件子信息、流量審計(jì)子信息和協(xié)議審計(jì)子信息,分別記錄安全事件子信息、流量審計(jì)子信息和協(xié)議審計(jì)子信息的產(chǎn)生時(shí)間,在所述數(shù)據(jù)關(guān)聯(lián)表中設(shè)置會(huì)話唯一ID,所述安全事件詳情數(shù)據(jù)庫表、所述協(xié)議審計(jì)數(shù)據(jù)庫表和所述流量審計(jì)數(shù)據(jù)庫表分別通過所述數(shù)據(jù)關(guān)聯(lián)表中的所述會(huì)話唯一ID進(jìn)行關(guān)聯(lián)索引。
2.根據(jù)權(quán)利要求1所述的網(wǎng)絡(luò)安全事件關(guān)聯(lián)分析方法,其特征在于,所述會(huì)話相關(guān)信息包括服務(wù)器IP、服務(wù)器端口、客戶機(jī)IP、客戶機(jī)端口和會(huì)話起始時(shí)間以及應(yīng)用層協(xié)議。
3.根據(jù)權(quán)利要求1所述的網(wǎng)絡(luò)安全事件關(guān)聯(lián)分析方法,其特征在于,所述審計(jì)數(shù)據(jù)包括協(xié)議審計(jì)數(shù)據(jù)和流量審計(jì)數(shù)據(jù)。
4.根據(jù)權(quán)利要求1所述的網(wǎng)絡(luò)安全事件關(guān)聯(lián)分析方法,其特征在于,響應(yīng)于用戶將鼠標(biāo)移動(dòng)到所述IP節(jié)點(diǎn)處,對(duì)連接到所述IP節(jié)點(diǎn)的所有連線進(jìn)行高亮顯示。
5.根據(jù)權(quán)利要求1所述的網(wǎng)絡(luò)安全事件關(guān)聯(lián)分析方法,其特征在于,響應(yīng)于用戶點(diǎn)擊其中一條連接線,將所述連線所對(duì)應(yīng)的安全事件的信息進(jìn)行顯示。
6.一種計(jì)算機(jī)可讀存儲(chǔ)介質(zhì),其中存儲(chǔ)有計(jì)算機(jī)程序,所述計(jì)算機(jī)程序在被計(jì)算機(jī)執(zhí)行時(shí)實(shí)施如權(quán)利要求1-5中任一項(xiàng)所述的方法。
7.一種網(wǎng)絡(luò)安全事件關(guān)聯(lián)分析系統(tǒng),其特征在于,包括:
安全事件上報(bào)單元:被配置為在底層組件上報(bào)安全事件及審計(jì)數(shù)據(jù)的報(bào)文格式中約定至少包含會(huì)話相關(guān)信息,所述會(huì)話相關(guān)信息至少包括會(huì)話流ID、相關(guān)安全事件的源IP地址和目的IP地址;
安全事件聚合單元:被配置為基于所述會(huì)話流ID、所述源IP地址以及所述目的IP地址這三個(gè)維度將所述安全事件進(jìn)行關(guān)聯(lián)聚合,并且包括所述會(huì)話相關(guān)信息的安全事件信息根據(jù)不同的聚合方式存儲(chǔ)在后端數(shù)據(jù)庫中,其中所述聚合方式包括按會(huì)話聚合、按攻擊者聚合和按被攻擊者聚合;
安全事件拓?fù)鋱D單元:被配置為在前端界面中以一定排列形狀呈現(xiàn)包含所述源IP地址和所述目的IP地址的IP節(jié)點(diǎn),并且依據(jù)所述安全事件將相互關(guān)聯(lián)的源IP地址和目的IP地址進(jìn)行連線,以形成安全事件觸發(fā)關(guān)系拓?fù)鋱D;
其中,在后端數(shù)據(jù)庫中分別設(shè)置數(shù)據(jù)關(guān)聯(lián)表、安全事件詳情數(shù)據(jù)庫表、協(xié)議審計(jì)數(shù)據(jù)庫表和流量審計(jì)數(shù)據(jù)庫表,所述數(shù)據(jù)關(guān)聯(lián)表用于判斷數(shù)據(jù)流是否為安全事件子信息、流量審計(jì)子信息和協(xié)議審計(jì)子信息,分別記錄安全事件子信息、流量審計(jì)子信息和協(xié)議審計(jì)子信息的產(chǎn)生時(shí)間,在所述數(shù)據(jù)關(guān)聯(lián)表中設(shè)置會(huì)話唯一ID,所述安全事件詳情數(shù)據(jù)庫表、所述協(xié)議審計(jì)數(shù)據(jù)庫表和所述流量審計(jì)數(shù)據(jù)庫表分別通過所述數(shù)據(jù)關(guān)聯(lián)表中的所述會(huì)話唯一ID進(jìn)行關(guān)聯(lián)索引。
8.根據(jù)權(quán)利要求7所述的網(wǎng)絡(luò)安全事件關(guān)聯(lián)分析系統(tǒng),其特征在于,所述安全事件拓?fù)鋱D單元被配置為響應(yīng)于用戶將鼠標(biāo)移動(dòng)到所述IP節(jié)點(diǎn)處,對(duì)連接到所述IP節(jié)點(diǎn)的所有連線進(jìn)行高亮顯示。
9.根據(jù)權(quán)利要求7所述的網(wǎng)絡(luò)安全事件關(guān)聯(lián)分析系統(tǒng),其特征在于,所述安全事件拓?fù)鋱D單元被配置為響應(yīng)于用戶點(diǎn)擊其中一條連接線,將所述連線所對(duì)應(yīng)的安全事件的信息進(jìn)行顯示。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于長揚(yáng)科技(北京)股份有限公司,未經(jīng)長揚(yáng)科技(北京)股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110457126.1/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 一種計(jì)算機(jī)網(wǎng)絡(luò)的網(wǎng)絡(luò)安全系統(tǒng)及其控制方法
- 集群模式下實(shí)現(xiàn)網(wǎng)絡(luò)安全設(shè)備高可用性的方法
- 一種網(wǎng)絡(luò)安全監(jiān)控的方法、裝置、存儲(chǔ)介質(zhì)及服務(wù)器
- 一種基于人工智能的網(wǎng)絡(luò)安全態(tài)勢(shì)預(yù)測系統(tǒng)
- 一種網(wǎng)絡(luò)安全處理方法和裝置
- 網(wǎng)絡(luò)安全態(tài)勢(shì)感知系統(tǒng)及方法
- 一種計(jì)算機(jī)網(wǎng)絡(luò)安全態(tài)勢(shì)感知系統(tǒng)及方法
- 一種散熱性能良好的網(wǎng)絡(luò)安全柜
- 基于人工智能的網(wǎng)絡(luò)安全態(tài)勢(shì)感知系統(tǒng)及方法
- 網(wǎng)絡(luò)安全監(jiān)測系統(tǒng)及方法
- 一種事件通訊裝置及方法
- 動(dòng)態(tài)權(quán)重事件處理系統(tǒng)和方法
- 攻擊檢測裝置和攻擊檢測方法
- 基于Unity的事件管理方法及系統(tǒng)
- 事件解析裝置、事件解析系統(tǒng)、事件解析方法及事件解析程序
- 事件解析裝置、事件解析系統(tǒng)、事件解析方法及事件解析程序
- 事件解析裝置、事件解析系統(tǒng)、事件解析方法及事件解析程序
- 熱點(diǎn)事件確定方法及裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)
- 一種樹狀模型中節(jié)點(diǎn)的連接方法及其模型、計(jì)算機(jī)裝置和可讀存儲(chǔ)介質(zhì)
- 一種事件處理方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 關(guān)聯(lián)裝置
- 數(shù)據(jù)關(guān)聯(lián)裝置和數(shù)據(jù)關(guān)聯(lián)方法
- 安全關(guān)聯(lián)
- 設(shè)備關(guān)聯(lián)
- 終端關(guān)聯(lián)裝置和終端關(guān)聯(lián)方法
- 關(guān)聯(lián)方法和關(guān)聯(lián)設(shè)備
- 關(guān)聯(lián)方法和關(guān)聯(lián)設(shè)備
- 關(guān)聯(lián)方法和關(guān)聯(lián)設(shè)備
- 關(guān)聯(lián)分析方法和關(guān)聯(lián)分析系統(tǒng)
- 報(bào)文關(guān)聯(lián)方法、報(bào)文關(guān)聯(lián)裝置及報(bào)文關(guān)聯(lián)系統(tǒng)





