[發(fā)明專利]一種安全告警事件等級確定方法、系統(tǒng)及終端有效
| 申請?zhí)枺?/td> | 202111565394.1 | 申請日: | 2021-12-21 |
| 公開(公告)號: | CN113949590B | 公開(公告)日: | 2022-07-01 |
| 發(fā)明(設計)人: | 肖斌 | 申請(專利權)人: | 濟南市康養(yǎng)事業(yè)發(fā)展中心 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40 |
| 代理公司: | 濟南譽豐專利代理事務所(普通合伙企業(yè)) 37240 | 代理人: | 李茜 |
| 地址: | 250000 山*** | 國省代碼: | 山東;37 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 安全 告警 事件 等級 確定 方法 系統(tǒng) 終端 | ||
1.一種安全告警事件等級確定方法,其特征在于,所述方法包括:
根據系統(tǒng)研判確定安全告警事件的初始告警等級;
按照預設順序將安全告警事件通過識別規(guī)則集合進行告警研判,包括:
確定所述安全告警事件的初始告警等級和告警發(fā)現時間;第一安全告警事件的初始告警等級高于第二安全告警事件的初始告警等級時,則將所述第一安全告警事件優(yōu)先輸入識別規(guī)則集合進行告警研判;或者,所述第一安全告警事件和所述第二安全告警事件的初始告警等級相同時,則將發(fā)現時間早的安全告警事件輸入識別規(guī)則集合進行告警研判;所述識別規(guī)則集合內包含不同的告警研判單體,不同所述告警研判單體設置不同的研判機制;
根據所述識別規(guī)則集合研判后獲得安全告警事件的告警計算等級,包括:
將安全告警事件分別同時輸入所述識別規(guī)則集合中的研判單體中進行告警等級研判;所述研判單體根據研判機制給出所述安全告警事件的告警等級加權值;將所述告警等級加權值累加計算獲得所述安全告警事件的告警計算等級;
根據所述告警計算等級和所述初始告警等級確定所述安全告警事件的告警等級。
2.根據權利要求1所述的安全告警事件等級確定方法,其特征在于,所述研判單體根據研判機制給出所述安全告警事件的告警等級加權值,包括:
確定系統(tǒng)歷史告警類型屬性、告警發(fā)生IP地址清單和告警詳情中定義的關鍵字清單;
將所述安全告警事件的字段進行匹配驗證,不同字段設置不同級別的匹配等級加權值。
3.根據權利要求1所述的安全告警事件等級確定方法,其特征在于,所述研判單體根據研判機制給出所述安全告警事件的告警等級加權值,包括:
通過接口對接獲取威脅情報數據;
確定威脅情報中的IP、域名和hash的告警字段;
將所述安全告警事件的字段進行匹配,如匹配成功,則累加等級加權值,不同的情報類型可設置不同的等級加權值。
4.根據權利要求1所述的安全告警事件等級確定方法,其特征在于,所述研判單體根據研判機制給出所述安全告警事件的告警等級加權值,包括:
在預設時間段內統(tǒng)計相同告警重復出現次數、不同告警中IP地址出現的次數和/或告警詳情中關鍵字的出現次數;
計算不同時間維度內所有不同告警各自的總量;
每類告警在任一時間維度中的數量達到預設數量則將告警計算等級加1,其中,同一告警同時匹配多個條件則累加。
5.一種安全告警事件等級確定系統(tǒng),其特征在于,所述系統(tǒng)包括:
確定模塊,用于根據系統(tǒng)研判確定安全告警事件的初始告警等級;
研判模塊,用于按照預設順序將安全告警事件通過識別規(guī)則集合進行告警研判,所述識別規(guī)則集合內包含不同的告警研判單體,不同所述告警研判單體設置不同的研判機制;所述研判模塊包括:確定單元和研判處理單元,確定單元,用于確定所述安全告警事件的初始告警等級和告警發(fā)現時間;研判處理單元,用于第一安全告警事件的初始告警等級高于第二安全告警事件的初始告警等級時,則將所述第一安全告警事件優(yōu)先輸入識別規(guī)則集合進行告警研判;或者,所述第一安全告警事件和所述第二安全告警事件的初始告警等級相同時,則將發(fā)現時間早的安全告警事件輸入識別規(guī)則集合進行告警研判;
處理模塊,用于根據所述識別規(guī)則集合研判后獲得安全告警事件的告警計算等級;所述處理模塊包括:輸入單元,用于將安全告警事件分別同時輸入所述識別規(guī)則集合中的研判單體中進行告警等級研判;確定單元,用于所述研判單體根據研判機制給出所述安全告警事件的告警等級加權值;計算單元,用于將所述告警等級加權值累加計算獲得所述安全告警事件的告警計算等級;
計算模塊,用于根據所述告警計算等級和所述初始告警等級確定所述安全告警事件的告警等級。
6.一種終端,其特征在于,包括:
處理器;
存儲器,用于存儲計算機可執(zhí)行指令;
當所述處理器執(zhí)行所述計算機可執(zhí)行指令時,所述處理器執(zhí)行權利要求1-4任一項所述的方法,實現安全告警事件等級的確定。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于濟南市康養(yǎng)事業(yè)發(fā)展中心,未經濟南市康養(yǎng)事業(yè)發(fā)展中心許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業(yè)授權和技術合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202111565394.1/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:高壓空氣膠囊及包含其的噴劑裝置、噴劑組件
- 下一篇:可鎖死的自適應活口管子鉗





