[發(fā)明專利]多方法混合的分布式APT惡意流量檢測(cè)防御系統(tǒng)及方法有效
| 申請(qǐng)?zhí)枺?/td> | 202111027017.2 | 申請(qǐng)日: | 2021-09-02 |
| 公開(公告)號(hào): | CN113746832B | 公開(公告)日: | 2022-04-29 |
| 發(fā)明(設(shè)計(jì))人: | 張成偉;陳逸飛;陸國航;董瑞華;趙睿;鐘國輝;高雅玙 | 申請(qǐng)(專利權(quán))人: | 華中科技大學(xué) |
| 主分類號(hào): | H04L9/40 | 分類號(hào): | H04L9/40 |
| 代理公司: | 北京金智普華知識(shí)產(chǎn)權(quán)代理有限公司 11401 | 代理人: | 張曉博 |
| 地址: | 430074 湖北*** | 國省代碼: | 湖北;42 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 多方 混合 分布式 apt 惡意 流量 檢測(cè) 防御 系統(tǒng) 方法 | ||
1.一種多方法混合的分布式APT惡意流量檢測(cè)防御系統(tǒng),其特征在于,所述多方法混合的分布式APT惡意流量檢測(cè)防御系統(tǒng)包括:
網(wǎng)絡(luò)設(shè)備層、檢測(cè)與防護(hù)層、分析與控制層和展示與管理層;
網(wǎng)絡(luò)設(shè)備層,用于進(jìn)行流量旁路與設(shè)備管控,同時(shí)用于將旁路流量送往檢測(cè)與防御層進(jìn)行檢測(cè);
檢測(cè)與防護(hù)層,用于進(jìn)行流量檢測(cè)與指令執(zhí)行;
分析與控制層,用于進(jìn)行檢測(cè)日志匯總分析與指令下達(dá);
展示與管理層,用于進(jìn)行數(shù)據(jù)展示與用戶交互;
所述網(wǎng)絡(luò)設(shè)備層與檢測(cè)與防護(hù)層在同一臺(tái)主機(jī)上運(yùn)行,所述主機(jī)為Sensor;
所述分析與控制層和展示與管理層在同一臺(tái)主機(jī)上運(yùn)行,所述主機(jī)為Tower;
所述檢測(cè)與防護(hù)層包括:
檢測(cè)模塊,用于利用基于傳統(tǒng)檢測(cè)手段和深度學(xué)習(xí)檢測(cè)手段的混合的惡意流量探測(cè)器進(jìn)行流量檢測(cè);用于利用惡意流量探測(cè)器實(shí)時(shí)收集使用各不同檢測(cè)方法產(chǎn)生的告警日志,并通過可靠鏈接將不同惡意流量檢測(cè)方法、不同Sensor上產(chǎn)生的告警日志轉(zhuǎn)發(fā)至預(yù)先指定的Tower分析與控制層進(jìn)行匯總;
防御模塊,用于利用運(yùn)行在不同Sensor上的防御執(zhí)行器通過RPC協(xié)議接收并執(zhí)行Tower分析與控制層的控制塔臺(tái)下發(fā)的操作指令,并對(duì)惡意流量探測(cè)器與下層網(wǎng)絡(luò)設(shè)備執(zhí)行指令相應(yīng)的處理;
所述分析與控制層包括:
控制塔臺(tái),用于收集下層呈遞的日志信息,并將非結(jié)構(gòu)化日志數(shù)據(jù)歸一化為相同結(jié)構(gòu)的入侵報(bào)警信息,并對(duì)其進(jìn)行索引;
知識(shí)圖譜推演模塊,用于運(yùn)用Cyber Kill Chain(CKC)模型,提取各網(wǎng)絡(luò)報(bào)警日志所對(duì)應(yīng)的網(wǎng)絡(luò)威脅之間深層次的相互關(guān)聯(lián)性,設(shè)計(jì)算法對(duì)攻擊日志數(shù)據(jù)庫中的每一條入侵警告信息進(jìn)行時(shí)間尺度及空間尺度上的前推與后演,繪制攻擊者畫像,預(yù)警潛在APT攻擊;同時(shí)用于根據(jù)預(yù)定義的防護(hù)策略,通過RPC協(xié)議向檢測(cè)與防護(hù)層的防御執(zhí)行器下達(dá)相應(yīng)指令。
2.如權(quán)利要求1所述多方法混合的分布式APT惡意流量檢測(cè)防御系統(tǒng),其特征在于,所述網(wǎng)絡(luò)設(shè)備層包括:
旁路模塊,用于利用高性能網(wǎng)絡(luò)流量I/O框架對(duì)網(wǎng)絡(luò)設(shè)備上的流量進(jìn)行旁路;
設(shè)備管控模塊,設(shè)置有對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行管控的接口,進(jìn)行設(shè)備管控。
3.如權(quán)利要求1所述多方法混合的分布式APT惡意流量檢測(cè)防御系統(tǒng),其特征在于,所述展示與管理層包括:
可視化展示模塊,用于將控制塔臺(tái)整合上傳的入侵警告信息、統(tǒng)計(jì)信息、網(wǎng)絡(luò)系統(tǒng)安全態(tài)勢(shì)及其他數(shù)據(jù)以圖表的形式進(jìn)行展示;
管理功能模塊,用于根據(jù)網(wǎng)絡(luò)中安全態(tài)勢(shì)自動(dòng)變更防御策略,同時(shí)用于啟停惡意流量探測(cè)器、進(jìn)行規(guī)則的加載或卸載及其他調(diào)節(jié)項(xiàng)的管理;
防御響應(yīng)管理模塊,用于將系統(tǒng)的未決入侵警告信息暴露給用戶。
4.一種應(yīng)用于如權(quán)利要求1-3任意一項(xiàng)所述多方法混合的分布式APT惡意流量檢測(cè)防御系統(tǒng)的多方法混合的分布式APT惡意流量檢測(cè)防御方法,其特征在于,所述多方法混合的分布式APT惡意流量檢測(cè)防御方法包括:
步驟一,惡意流量探測(cè)器從網(wǎng)絡(luò)設(shè)備層捕獲流量并對(duì)捕獲的流量進(jìn)行實(shí)時(shí)檢測(cè),并將實(shí)時(shí)檢測(cè)的結(jié)果通過預(yù)處理后以日志流的形式匯總轉(zhuǎn)發(fā)到控制塔臺(tái);
步驟二,控制塔臺(tái)先對(duì)日志數(shù)據(jù)進(jìn)行過濾處理,再使用索引化,并使用數(shù)據(jù)庫結(jié)構(gòu)化存儲(chǔ);
步驟三,將結(jié)構(gòu)化后的攻擊日志分別送入知識(shí)圖譜推理模塊與展示與管理層進(jìn)行不同處理;
步驟四,展示與管理層利用分析得到的數(shù)據(jù)繪制實(shí)時(shí)數(shù)據(jù)展示看板,并通過Web頁面進(jìn)行展示,發(fā)出網(wǎng)絡(luò)進(jìn)攻進(jìn)行防御響應(yīng)提醒;
步驟五,對(duì)數(shù)據(jù)展示作出進(jìn)行規(guī)則的加載和卸載、IP封禁及其他響應(yīng);控制塔臺(tái)基于所述響應(yīng)觸發(fā)防御執(zhí)行器對(duì)惡意流量探測(cè)器和網(wǎng)絡(luò)設(shè)備層執(zhí)行相應(yīng)控制處理。
5.如權(quán)利要求4所述多方法混合的分布式APT惡意流量檢測(cè)防御方法,其特征在于,步驟一中,所述對(duì)捕獲的流量進(jìn)行實(shí)時(shí)檢測(cè)包括:
提取數(shù)據(jù)包的特定字段并根據(jù)規(guī)則進(jìn)行特異性匹配,判定是否觸發(fā)規(guī)則,并執(zhí)行規(guī)則指定的行為,同時(shí)使用Lua語言進(jìn)行字段檢測(cè)的拓展支持。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于華中科技大學(xué),未經(jīng)華中科技大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202111027017.2/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 一種基于移動(dòng)終端實(shí)現(xiàn)多方通話業(yè)務(wù)的裝置及方法
- 基于SIP協(xié)議的多方會(huì)議通信方法
- 移動(dòng)終端多方通話實(shí)現(xiàn)方法、系統(tǒng)、終端和多方通話平臺(tái)
- 多方通信控制系統(tǒng)、多方通信系統(tǒng)及多方通信處理方法
- 一種多方呼叫方法及服務(wù)器、業(yè)務(wù)控制點(diǎn)及多方呼叫系統(tǒng)
- 多方通話的轉(zhuǎn)換方法、裝置及多通終端
- 在多方通話中轉(zhuǎn)換主持方的實(shí)現(xiàn)方法、裝置及移動(dòng)終端
- 基于產(chǎn)品結(jié)構(gòu)樹的船舶總體設(shè)計(jì)多方案動(dòng)態(tài)配置方法
- 一種螺紋連接長度調(diào)節(jié)裝置
- 驗(yàn)證多方安全計(jì)算軟件的方法、裝置和用于驗(yàn)證的裝置





