[發(fā)明專利]一種網(wǎng)絡(luò)安全告警方法及系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 202210975219.8 | 申請(qǐng)日: | 2022-08-15 |
| 公開(公告)號(hào): | CN115549953B | 公開(公告)日: | 2023-04-07 |
| 發(fā)明(設(shè)計(jì))人: | 史威;張舒;賈立東;魏義昕;張世斌;姜帥;張赫;王健;潘志榆;劉雅 | 申請(qǐng)(專利權(quán))人: | 國家管網(wǎng)集團(tuán)北方管道有限責(zé)任公司 |
| 主分類號(hào): | H04L9/40 | 分類號(hào): | H04L9/40 |
| 代理公司: | 北京睿博行遠(yuǎn)知識(shí)產(chǎn)權(quán)代理有限公司 11297 | 代理人: | 劉聰超 |
| 地址: | 065099 河*** | 國省代碼: | 河北;13 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 網(wǎng)絡(luò)安全 告警 方法 系統(tǒng) | ||
1.一種網(wǎng)絡(luò)安全告警方法,其特征在于,包括:
步驟S1:實(shí)時(shí)收集分布在所述網(wǎng)絡(luò)上不同地方的告警信息和日志信息,并將所述告警信息和所述日志信息實(shí)時(shí)發(fā)送;
步驟S2:接收所述告警信息和所述日志信息,并識(shí)別所述告警信息和所述日志信息中的原始安全事件信息,將所述原始安全事件信息進(jìn)行保存;
步驟S3:對(duì)所述原始安全事件信息進(jìn)行聚合處理,并得到高級(jí)安全事件信息,將所述高級(jí)安全事件信息的告警進(jìn)行輸出顯示給用戶;
對(duì)所述原始安全事件信息進(jìn)行聚合處理,包括:
實(shí)時(shí)檢測在100M的端口上每小時(shí)產(chǎn)生的所述告警信息,并去除所述告警信息中誤報(bào)的誤報(bào)告警信息,并得到高級(jí)安全事件信息,將所述高級(jí)安全事件信息轉(zhuǎn)化為高級(jí)安全事件標(biāo)準(zhǔn)格式,其中,所述高級(jí)安全事件標(biāo)準(zhǔn)格式包括源IP信息和目的IP信息;
基于信息類型對(duì)所述高級(jí)安全事件信息進(jìn)行分類;
基于預(yù)設(shè)的IDS告警分析模型,將各所述高級(jí)安全事件信息可能產(chǎn)生的告警進(jìn)行聚類;
分別對(duì)所述源IP信息和所述目的IP信息進(jìn)行告警聚類,根據(jù)各所述告警聚類中產(chǎn)生的告警的個(gè)數(shù)進(jìn)行降序排列,列出產(chǎn)生預(yù)設(shè)比例告警的所述源IP信息和所述目的IP信息,以對(duì)所述告警信息進(jìn)行冪率分析,其中,所述預(yù)設(shè)比例為90%;
基于所述冪率分析的分析結(jié)果分析各主要告警類產(chǎn)生告警的趨勢(shì)性,以對(duì)所述告警信息進(jìn)行趨勢(shì)分析;
基于所述冪率分析的分析結(jié)果分析各主要告警類產(chǎn)生告警的周期性,以對(duì)所述告警信息進(jìn)行周期分析;
基于所述趨勢(shì)分析的分析結(jié)果和所述周期分析的分析結(jié)果建立統(tǒng)計(jì)分析模型,基于所述統(tǒng)計(jì)分析模型去除所述告警信息中誤報(bào)的誤報(bào)告警信息;
其中,基于所述統(tǒng)計(jì)分析模型去除所述告警信息中誤報(bào)的誤報(bào)告警信息包括:
當(dāng)所述告警信息與所述趨勢(shì)分析的分析結(jié)果和所述周期分析的分析結(jié)果相匹配時(shí),去除所述告警信息。
2.根據(jù)權(quán)利要求1所述的一種網(wǎng)絡(luò)安全告警方法,其特征在于,將各所述高級(jí)安全事件信息可能產(chǎn)生的告警進(jìn)行聚類,包括:
步驟A:初始化一個(gè)告警鏈表,等待所述告警信息的到來;
步驟B:將所述告警信息與所述告警鏈表中的各個(gè)結(jié)點(diǎn)相匹配,當(dāng)匹配成功時(shí),則添加為該結(jié)點(diǎn)的一個(gè)子元素,同時(shí)所述結(jié)點(diǎn)的長度加?1,當(dāng)匹配不成功時(shí),重新初始化一個(gè)告警鏈表并重復(fù)執(zhí)行所述步驟A直至匹配成功;
步驟C:檢查各個(gè)結(jié)點(diǎn)的聚合長度,當(dāng)所述聚合長度超過第一閾值時(shí),產(chǎn)生超告警并輸出,同時(shí)刪除該所述結(jié)點(diǎn);
步驟E:檢查各個(gè)結(jié)點(diǎn)的聚合時(shí)差,當(dāng)所述聚合時(shí)差超過第二閾值時(shí),產(chǎn)生超告警并輸出,同時(shí)刪除該所述結(jié)點(diǎn);
其中,所述超告警是由若干所述告警信息聚合而成,所述第一閾值為所述告警信息的個(gè)數(shù),所述第二閾值為10s。
3.根據(jù)權(quán)利要求1所述的一種網(wǎng)絡(luò)安全告警方法,其特征在于,所述步驟S1中還包括:
基于所述日志信息設(shè)定查詢時(shí)間范圍值,并基于所述日志信息中查詢包含有預(yù)設(shè)關(guān)鍵字信息的日志信息,設(shè)置觸發(fā)條件為包含有預(yù)設(shè)關(guān)鍵字信息,當(dāng)所述日志信息中出現(xiàn)所述預(yù)設(shè)關(guān)鍵字信息時(shí),觸發(fā)告警并輸出顯示給用戶;
基于所述查詢時(shí)間范圍值,統(tǒng)計(jì)所述查詢時(shí)間范圍值內(nèi)出現(xiàn)所述預(yù)設(shè)關(guān)鍵字的次數(shù),設(shè)置觸發(fā)條件為包含有預(yù)設(shè)關(guān)鍵字信息,當(dāng)所述查詢時(shí)間范圍值內(nèi)所述日志信息中出現(xiàn)所述預(yù)設(shè)關(guān)鍵字信息的次數(shù)大于3次時(shí),觸發(fā)告警并輸出顯示給用戶;
基于當(dāng)前所述查詢時(shí)間范圍值內(nèi)出現(xiàn)預(yù)設(shè)關(guān)鍵字信息的次數(shù)與前一天的所述查詢時(shí)間范圍值內(nèi)出現(xiàn)預(yù)設(shè)關(guān)鍵字信息的次數(shù)的增長率,設(shè)置觸發(fā)條件為包含有預(yù)設(shè)關(guān)鍵字信息,當(dāng)出現(xiàn)預(yù)設(shè)關(guān)鍵字信息的次數(shù)與前一天的所述查詢時(shí)間范圍值內(nèi)出現(xiàn)預(yù)設(shè)關(guān)鍵字信息的次數(shù)的增長率的比值大于10%時(shí),觸發(fā)告警并輸出顯示給用戶。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于國家管網(wǎng)集團(tuán)北方管道有限責(zé)任公司,未經(jīng)國家管網(wǎng)集團(tuán)北方管道有限責(zé)任公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202210975219.8/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 一種計(jì)算機(jī)網(wǎng)絡(luò)的網(wǎng)絡(luò)安全系統(tǒng)及其控制方法
- 集群模式下實(shí)現(xiàn)網(wǎng)絡(luò)安全設(shè)備高可用性的方法
- 一種網(wǎng)絡(luò)安全監(jiān)控的方法、裝置、存儲(chǔ)介質(zhì)及服務(wù)器
- 一種基于人工智能的網(wǎng)絡(luò)安全態(tài)勢(shì)預(yù)測系統(tǒng)
- 一種網(wǎng)絡(luò)安全處理方法和裝置
- 網(wǎng)絡(luò)安全態(tài)勢(shì)感知系統(tǒng)及方法
- 一種計(jì)算機(jī)網(wǎng)絡(luò)安全態(tài)勢(shì)感知系統(tǒng)及方法
- 一種散熱性能良好的網(wǎng)絡(luò)安全柜
- 基于人工智能的網(wǎng)絡(luò)安全態(tài)勢(shì)感知系統(tǒng)及方法
- 網(wǎng)絡(luò)安全監(jiān)測系統(tǒng)及方法
- 一種數(shù)據(jù)庫讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測試終端的測試方法
- 一種服裝用人體測量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





