[發(fā)明專利]基于互聯(lián)網(wǎng)威脅事件擴(kuò)展式威脅檢測和響應(yīng)方法及系統(tǒng)在審
| 申請?zhí)枺?/td> | 202210979463.1 | 申請日: | 2022-08-16 |
| 公開(公告)號(hào): | CN115412313A | 公開(公告)日: | 2022-11-29 |
| 發(fā)明(設(shè)計(jì))人: | 田新遠(yuǎn) | 申請(專利權(quán))人: | 北京華清信安科技有限公司 |
| 主分類號(hào): | H04L9/40 | 分類號(hào): | H04L9/40;G06N20/20 |
| 代理公司: | 北京匯智勝知識(shí)產(chǎn)權(quán)代理事務(wù)所(普通合伙) 11346 | 代理人: | 孫華 |
| 地址: | 100043 北京市石*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 基于 互聯(lián)網(wǎng) 威脅 事件 擴(kuò)展 檢測 響應(yīng) 方法 系統(tǒng) | ||
1.基于互聯(lián)網(wǎng)威脅事件擴(kuò)展式威脅檢測和響應(yīng)方法,其特征在于,包括以下步驟:
步驟一,采集至少包括第三方安全工具日志的數(shù)據(jù),并進(jìn)行數(shù)據(jù)標(biāo)準(zhǔn)化處理;
步驟二,利用機(jī)器學(xué)習(xí)算法識(shí)別數(shù)據(jù)中的威脅指標(biāo)并標(biāo)記為可能惡意行為檢測數(shù)據(jù);
步驟三,采用決策樹機(jī)器學(xué)習(xí)算法結(jié)合攻擊鏈路中數(shù)據(jù)特征對所述可能惡意行為檢測數(shù)據(jù)進(jìn)行識(shí)別;預(yù)定義的攻擊鏈路圖中的行為,根據(jù)式(Ⅰ)的結(jié)果,判定可能惡意行為檢測數(shù)據(jù)是否為惡意行為;式(Ⅰ)如下:
其中,Score表示最終得分,Wij表示攻擊鏈路i下的攻擊行為j的權(quán)重,Tij表示用戶行為的特征向量,n表示鏈路個(gè)數(shù),m表示攻擊行為個(gè)數(shù);
步驟四,根據(jù)步驟三的判定結(jié)果,進(jìn)行事件告警、配置劇本攻擊鏈路進(jìn)行自動(dòng)化阻斷操作。
2.如權(quán)利要求1所述的基于互聯(lián)網(wǎng)威脅事件擴(kuò)展式威脅檢測和響應(yīng)方法,其特征在于,所述步驟三具體包括以下步驟:
301,利用決策樹方法分析所述可能惡意行為檢測數(shù)據(jù),劃分確定數(shù)據(jù)維度,獲得數(shù)據(jù)特征維度信息集;
302,利用所述特征維度信息集獲取訓(xùn)練數(shù)據(jù)陣列,并構(gòu)建訓(xùn)練數(shù)據(jù)陣列屬性列表;
303,針對訓(xùn)練數(shù)據(jù)陣列屬性列表,利用公式(Ⅱ)和(Ⅲ)進(jìn)行計(jì)算獲得各特征向量的特征值T;所述公式(Ⅱ)和(Ⅲ)如下:
T=(t1,t2,t3,...,th)(Ⅲ)
其中,ti為特征向量的第i個(gè)維度值,vi為第i個(gè)特征的權(quán)重,n為具有權(quán)重的特征個(gè)數(shù),vj為第j個(gè)特征的權(quán)重;
304,收集所述數(shù)據(jù)陣列的角標(biāo)和訓(xùn)練數(shù)據(jù)陣列屬性列表構(gòu)建決策樹,結(jié)合數(shù)據(jù)根結(jié)點(diǎn)的信息,利用決策樹信息特征增益方法,確定事件期望值K,其中事件期望值K的計(jì)算公式(Ⅳ)如下:
其中,K代表事件期望值,x代表事件威脅分值,p代表概率,l代表序列的信息,i表示第i個(gè)事件,i∈(1~n);
305,將所述事件期望值K作為輸出結(jié)果,并結(jié)合數(shù)據(jù)特征規(guī)則進(jìn)行校驗(yàn),若期望值大于40%,且規(guī)則校驗(yàn)結(jié)果匹配,則輸出相應(yīng)行為標(biāo)簽。
3.如權(quán)利要求2所述的基于互聯(lián)網(wǎng)威脅事件擴(kuò)展式威脅檢測和響應(yīng)方法,其特征在于,所述步驟305中,所述數(shù)據(jù)特征規(guī)則的提取方式需自定義攻擊鏈路中所涉及到的攻擊行為數(shù)據(jù)特征,其中,所述攻擊鏈路如下:
偵測→資源利用→權(quán)限提升→信息收集→控制攻擊惡意指標(biāo)數(shù)據(jù);
每個(gè)攻擊鏈路下都對應(yīng)多個(gè)攻擊行為特征,利用規(guī)則對機(jī)器學(xué)習(xí)中惡意數(shù)據(jù)的具體行為特征進(jìn)行提取。
4.如權(quán)利要求1所述的基于互聯(lián)網(wǎng)威脅事件擴(kuò)展式威脅檢測和響應(yīng)方法,其特征在于,所述步驟一中采集至少包括第三方安全工具日志的數(shù)據(jù)具體包括:
利用數(shù)據(jù)采集服務(wù)器獲取網(wǎng)絡(luò)流量日志和主機(jī)原始日志,采用標(biāo)準(zhǔn)化解析方式,把原始日志中的直接信息和間接信息解析出來,作為單獨(dú)的字段進(jìn)行存儲(chǔ);
和使用日志編排技術(shù)采集所述第三方安全工具日志;其中,采集所述第三方安全工具日志的具體步驟包括:
101,通過API或自定義配置獲取待采集日志原數(shù)據(jù);
102,自定義日志匹配表達(dá)式或采用自動(dòng)解析識(shí)別生成日志類型數(shù)據(jù)表達(dá)式規(guī)則,達(dá)到生成數(shù)據(jù)解析規(guī)則目的;API方式可直接調(diào)用相關(guān)接口接收日志數(shù)據(jù);
103,把校驗(yàn)完成的日志類型數(shù)據(jù)表達(dá)式規(guī)則下發(fā)到數(shù)據(jù)采集服務(wù)器,數(shù)據(jù)采集服務(wù)器接收此類型日志后可自動(dòng)化數(shù)據(jù)采集工作;其中日志類型數(shù)據(jù)表達(dá)式規(guī)則下發(fā)到數(shù)據(jù)采集服務(wù)器采用接口上傳方式,調(diào)用采集服務(wù)器規(guī)則配置接口可快速完成數(shù)據(jù)解析規(guī)則的上傳。
5.如權(quán)利要求4所述的基于互聯(lián)網(wǎng)威脅事件擴(kuò)展式威脅檢測和響應(yīng)方法,其特征在于,所述步驟一中的數(shù)據(jù)標(biāo)準(zhǔn)化處理具體包括:把采集到的數(shù)據(jù)解析后的不同字段數(shù)據(jù)分配到固定的區(qū)間,采用標(biāo)準(zhǔn)化方法對每一列的數(shù)據(jù)獲取值處理,獲取每組數(shù)據(jù)的關(guān)鍵性指標(biāo)數(shù)據(jù),在預(yù)定義之外的字段數(shù)據(jù)采用冗余處理方法,去除問題無關(guān)的數(shù)據(jù)。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北京華清信安科技有限公司,未經(jīng)北京華清信安科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202210979463.1/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 基于網(wǎng)絡(luò)電視的互聯(lián)網(wǎng)業(yè)務(wù)處理方法和系統(tǒng)
- 互聯(lián)網(wǎng)業(yè)務(wù)接入網(wǎng)關(guān)的實(shí)現(xiàn)方法和系統(tǒng)
- 一種互聯(lián)網(wǎng)電視終端安全訪問互聯(lián)網(wǎng)的方法
- 一種互聯(lián)網(wǎng)應(yīng)用交互方法、裝置及系統(tǒng)
- 一種使用互聯(lián)網(wǎng)移動(dòng)攝像終端進(jìn)行異地圖像拍攝的系統(tǒng)
- 一種網(wǎng)絡(luò)電視終端安全訪問互聯(lián)網(wǎng)的方法
- 利用區(qū)塊鏈保護(hù)用于互聯(lián)網(wǎng)資源分配的事務(wù)
- 互聯(lián)網(wǎng)廣告裝置及方法
- 中央管理服務(wù)器的互聯(lián)網(wǎng)連接方法及系統(tǒng)
- 互聯(lián)網(wǎng)節(jié)點(diǎn)中信任傳播方法、系統(tǒng)及相關(guān)產(chǎn)品
- 威脅處理方法及系統(tǒng)、聯(lián)動(dòng)客戶端、安全設(shè)備及主機(jī)
- 一種安全威脅管理方法和系統(tǒng)
- 一種電力系統(tǒng)移動(dòng)終端安全威脅評估方法
- 一種云平臺(tái)下租戶安全威脅告警系統(tǒng)及其實(shí)現(xiàn)方法
- 一種基于決策樹的網(wǎng)絡(luò)威脅評估方法、裝置及存儲(chǔ)介質(zhì)
- 一種工控網(wǎng)絡(luò)威脅自動(dòng)隔離方法及系統(tǒng)
- 一種威脅情報(bào)防御方法和系統(tǒng)
- 基于態(tài)勢感知告警的威脅評估系統(tǒng)及方法
- 一種威脅處置方法、威脅處置工具和計(jì)算機(jī)可讀介質(zhì)
- 一種威脅情報(bào)的評價(jià)方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 一種事件通訊裝置及方法
- 動(dòng)態(tài)權(quán)重事件處理系統(tǒng)和方法
- 攻擊檢測裝置和攻擊檢測方法
- 基于Unity的事件管理方法及系統(tǒng)
- 事件解析裝置、事件解析系統(tǒng)、事件解析方法及事件解析程序
- 事件解析裝置、事件解析系統(tǒng)、事件解析方法及事件解析程序
- 事件解析裝置、事件解析系統(tǒng)、事件解析方法及事件解析程序
- 熱點(diǎn)事件確定方法及裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)
- 一種樹狀模型中節(jié)點(diǎn)的連接方法及其模型、計(jì)算機(jī)裝置和可讀存儲(chǔ)介質(zhì)
- 一種事件處理方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





