CN106301817A - 一种配置信息的合规检测方法和装置 - Google Patents

一种配置信息的合规检测方法和装置 Download PDF

Info

Publication number
CN106301817A
CN106301817A CN201510238060.1A CN201510238060A CN106301817A CN 106301817 A CN106301817 A CN 106301817A CN 201510238060 A CN201510238060 A CN 201510238060A CN 106301817 A CN106301817 A CN 106301817A
Authority
CN
China
Prior art keywords
result
configuration
configuration information
changed content
information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201510238060.1A
Other languages
English (en)
Inventor
滕志猛
蒋璐峥
沈岷
周娜
霍玉臻
严为
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
ZTE Corp
Original Assignee
ZTE Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by ZTE Corp filed Critical ZTE Corp
Priority to CN201510238060.1A priority Critical patent/CN106301817A/zh
Priority to PCT/CN2016/077019 priority patent/WO2016180088A1/zh
Publication of CN106301817A publication Critical patent/CN106301817A/zh
Pending legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0894Policy-based network configuration management
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/40Network security protocols

Abstract

本发明提供一种配置信息的合规检测方法和装置。所述方法,包括:对第一配置信息和对所述第一配置信息进行变更后得到的第二配置信息均采用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果;对比所述第一核查结果和所述第二核查结果,得到比较结果;根据所述比较结果,输出合规检测信息。

Description

一种配置信息的合规检测方法和装置
技术领域
本发明涉及通信领域,尤其涉及一种配置信息的合规检测方法和装置。
背景技术
随着网络的开放性、互联性、共享程度的扩大,企业越来越依赖信息和网络技术,随着网络安全威胁越来越大而单一的安全技术或安全设备无法满足网络对安全的要求,企业对网络安全的部署变得日趋复杂,而安全设备产品种类繁多,搭建环境具有多样性,而设备上的策略配置愈趋繁琐,这对技术人员的水平要求很高,而往往很多企业的技术人员没有足够的安全领域相关知识,导致在安全设备上进行的配置存在诸多隐患。
Skybox Security调查发现,58%企业在他们的NGFW上部署了100条以上的规则,而35%的公司每月执行100次以上变更,频繁变更易导致配置错误。据Gartner统计,99%的防火墙安全事件均是由防火墙的配置错误而引起。企业需要一种自动检测安全设备配置策略合规性的方法,将技术和管理有机的结合起来,对网络安全进行统一管理和控制,提高整体安全水平。
信息安全策略是否合规是通过配置核查来进行评估。现有的核查技术只有利用核查库条目进行已有配置的逐项核查,但针对配置的变更或配置文件的选择并没有好的方法,因此,亟需提出一种改进的策略合规检测方法来解决配置变更管理混乱无序的问题。
发明内容
本发明提供一种配置信息的合规检测方法和装置,要解决的技术问题是配置变更管理混乱无序的问题。
为解决上述技术问题,本发明提供了如下技术方案:
一种配置信息的合规检测方法,包括:
对第一配置信息和对所述第一配置信息进行变更后得到的第二配置信息均采用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果;
对比所述第一核查结果和所述第二核查结果,得到比较结果;
根据所述比较结果,输出合规检测信息。
其中,所述根据所述比较结果,输出合规检测信息包括:
根据所述比较结果,得到变更内容;
根据所述变更内容,对所述变更内容进行风险的评估,得到评估结果;
输出所述评估结果。
其中,所述输出所述评估结果,包括:
当所述变更内容为至少两个时,输出每个变更内容的评估结果;
在所述输出所述评估结果之后,包括:
接收对所述变更内容的选择结果,并根据所述变更内容的选择结果,确定最终使用的配置信息;或者,
根据每个变更内容的评估结果,输出对选择所述变更内容的建议信息,其中所述建议信息是根据变更内容与核查策略进行核查后得到的遵从度确定的。
其中,所述确定最终使用的配置信息之后,所述方法还包括:
通知利用所述最终使用的配置信息完成配置操作。
其中,所述输出对选择所述变更内容的建议信息之后,所述方法还包括:
通知对所述建议信息中遵从度低于阈值的变更内容进行修改。
一种配置信息的合规检测装置,包括:检测模块,用于对第一配置信息和对所述第一配置信息进行变更后得到的第二配置信息均采用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果;对比模块,用于对比所述第一核查结果和所述第二核查结果,得到比较结果;处理模块,用于根据所述比较结果,输出合规检测信息。
其中,所述处理模块包括:
获取单元,用于根据所述比较结果,得到变更内容;
评估单元,用于根据所述变更内容,对所述变更内容进行风险的评估,得到评估结果;
输出单元,用于输出所述评估结果。
其中,所述输出单元,具体用于当所述变更内容为至少两个时,输出每个变更内容的评估结果;
所述处理模块还包括:
第一处理单元,用于接收对所述变更内容的选择结果;并根据所述变更内容的选择结果,确定最终使用的配置信息;或者,
第二处理单元,用于根据每个变更内容的评估结果,输出对选择所述变更内容的建议信息,其中所述建议信息是根据变更内容与核查策略进行核查后得到的遵从度确定的。
其中,所述装置还包括:
第一通知模块,用于在确定最终使用的配置信息之后,通知利用所述最终使用的配置信息完成配置操作。
其中,所述装置还包括:
第二通知模块,用于在输出对选择所述变更内容的建议信息之后,通知对所述建议信息中遵从度低于阈值的变更内容进行修改。
本发明提供的方案,在配置信息发生变更后,将原有的第一配置信息和变更后得到的第二配置信息利用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果,在对比两个核查结果后,输出对比结果,实现对配置信息的合规性检测。
附图说明
图1为本发明提供的配置信息的合规检测方法的流程图;
图2为本发明实施例一提供的配置信息的合规检测方法的流程图;
图3为本发明实施例二提供的配置信息的合规检测方法的流程图;
图4为本发明实施例三提供的配置信息的合规检测方法的流程图;
图5为本发明实施例四提供的配置信息的合规检测方法的流程图;
图6为本发明实施例五提供的配置信息的合规检测方法的流程图;
图7为本发明提供的配置信息的合规检测装置的结构图。
具体实施方式
为使本发明的目的、技术方案和优点更加清楚,下面将结合附图及具体实施例对本发明作进一步的详细描述。需要说明的是,在不冲突的情况下,本申请中的实施例及实施例中的特征可以相互任意组合。
图1为本发明提供的配置信息的合规检测方法的流程图。图1所示方法包括:
步骤101、对第一配置信息和对所述第一配置信息进行变更后得到的第二配置信息均采用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果;
步骤102、对比所述第一核查结果和所述第二核查结果,得到比较结果;
步骤103、根据所述比较结果,输出合规检测信息。
本发明提供的方法实施例,在配置信息发生变更后,将原有的第一配置信息和变更后得到的第二配置信息利用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果,在对比两个核查结果后,输出对比结果,实现对配置信息的合规性检测。
在实际应用中,可以利用知识库实现对配置信息的核查,其中知识库为各种丰富配置核查库(配置核查库可以由多条配置核查条目组成),例如各种风险库、合规库、基线库等,这些核查库和核查条目可以从不同维度为设备、装置或系统提供不同需求的核查。
配置信息可以包含与设备、装置或系统相关的多种配置,例如设备、装置或系统上变更前和变更后的配置信息、或用户为设备、装置或系统定义的不同配置选择和设置的配置信息等。
为配置中的第一配置选择知识库中的某配置核查库,例如,根据配置核查库中的配置核查条目对第一配置中的配置信息进行核查,依据配置核查条目检测第一配置信息的遵从程度,生成配置核查结果。同样,对第二配置,也选择同样的配置核查库,进行配置核查,依据配置核查条目检测第二配置信息的遵从程度,生成配置核查结果。如果包含多种配置,则可以依此选择同样的配置核查库,对不同配置进行配置核查,生成配置核查结果。
将配置核查的结果进行对比。例如,将上述第一配置的配置核查结果与第二配置的配置核查结果进行对比,比较设备、装置或系统上相同配置项的不同配置选择或设置的配置核查遵从程度,为用户提供配置建议选择,例如建议用户选择遵从度更高的配置。同样,可以比较多种配置的配置核查结果,为设备、装置或系统的配置项选择遵从度最高的配置选择或设置。
下面对本发明提供的方法作进一步说明:
实施例一
在本实施例中,在用户有配置变更需求,但不清楚变更后是否会给现有环境造成影响,对此策略管控设备提供了配置变更的核查方法:
其中根据所述比较结果,输出合规检测信息,包括:
根据所述比较结果,得到变更内容;
根据所述变更内容,对所述变更内容进行风险的评估,得到评估结果;
输出所述评估结果。
下面对上述流程进行具体说明:
图2为本发明实施例一提供的配置信息的合规检测方法的流程图。如图2所示,是针对变更前后的配置进行的核查检验。例如,变更前配置可以是设备、装置或系统上原有的,已经生效的配置信息或选项;变更后配置可以是用户在原有配置上计划要进行或者进行了增加、修改或删除等操作后设备、装置或系统上的配置信息。配置信息的获取可以通过主动去设备、装置或系统上采集获得,也可以由设备、装置或系统上传而得。
配置核查过程。例如,为配置中的原有配置选择知识库中的某模版库,根据模版库中的配置核查条目对原有配置中的配置信息进行核查,依据配置核查条目检测原有配置信息的遵从程度,生成配置核查结果。同样,对变更后配置,也选择同样的模版库,进行配置核查,依据配置核查条目检测变更后配置信息的遵从程度,生成配置核查结果。
将配置核查的结果进行自动化对比。例如,识别变更内容,可以通过变更前后的配置文件或者变更前后的核查结果对比得到变更的具体内容;分析变更的内容可能影响的范围并对其进行风险的评估,例如,判断变更内容是否涉及到诸如访问控制、安全审计、结构安全、入侵防范、边界完整性、恶意代码防范、网络设备防护等范围,判断变更的内容是否会带来更高的风险或者漏洞等。
对比结果展示。例如,可以将上述的分析结果以可视化界面展示给用户查阅,用户可以根据自动化分析结果来决策是否进行变更操作。
本发明实施例一提供的方法,在配置信息发生变更后,将原有的第一配置信息和变更后得到的第二配置信息利用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果,在对比两个核查结果后,输出对比结果,实现对配置信息的合规性检测。
另外,通过获取变更内容,再对变更内容进行评估,可以准确的帮助用户分析得到配置的更改所带来的风险,为用户做配置信息的选择提供了依据。
实施例二
此实施例中,用户有多种配置需求,但不清楚哪种配置更优、更不会给现有环境造成影响,对此策略管控设备提供了多种配置的核查方法。
其中,所述输出所述评估结果,包括:
当所述变更内容为至少两个时,输出每个变更内容的评估结果;
在所述输出所述评估结果之后,包括:
接收对所述变更内容的选择结果,并根据所述变更内容的选择结果,确定最终使用的配置信息。
下面对上述流程作进一步说明:
图3为本发明实施例二提供的配置信息的合规检测方法的流程图。如图3所示,配置一是一种配置文件方案,配置二是与配置一不同的另一种配置文件方案,两种配置信息可能有部分不同也可能完全不同。这些配置信息既可以是从设备、装置或系统上获取的,也可以是能下发到设备、装置或系统上的配置文件。
配置核查过程。例如,为配置中的配置一选择知识库中的某模版库,根据模版库中的配置核查条目对配置一中的配置信息进行核查,依据配置核查条目检测配置一信息的遵从程度,生成配置核查结果。同样,对配置二,也选择同样的模版库,进行配置核查,依据配置核查条目检测配置二信息的遵从程度,生成配置核查结果。
将配置核查的结果进行自动化对比。例如,识别上述两种配置内容的差别,可以通过两者的配置文件或者两者的核查结果对比得到变配置差异的具体内容;分析差异的具体内容可能影响的范围并对其进行风险的评估,例如,判断差异内容是否涉及到诸如访问控制、安全审计、结构安全、入侵防范、边界完整性、恶意代码防范、网络设备防护等范围,判断差异内容是否会带来更高的风险或者漏洞等。
对比结果展示。例如,可以将上述的分析结果以可视化界面展示给用户查阅,用户可以根据自动化分析结果来决策采用哪一套配置文件。
本发明实施例二提供的方法,在配置信息发生变更后,将原有的第一配置信息和变更后得到的第二配置信息利用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果,在对比两个核查结果后,输出对比结果,实现对配置信息的合规性检测。
另外,通过获取变更内容,再对变更内容进行评估,可以准确的帮助用户分析得到配置的更改所带来的风险,为用户做配置信息的选择提供了依据;且在变更内容为多个时,通过输出每个变更内容的评估结果,并接收用户根据评估结果确定的配置信息,通过人机交互,实现了配置信息的最优选择,提高了处理效率。
实施例三
此实施例中,用户希望得到根据配置分析给出的建议,来决定采用哪种配置,策略管控设备配置对比分析结果支持提供建议。具体流程如下:
所述输出所述评估结果,包括:
当所述变更内容为至少两个时,输出每个变更内容的评估结果;
在所述输出所述评估结果之后,包括:
根据每个变更内容的评估结果,输出对选择所述变更内容的建议信息,其中所述建议信息是根据变更内容与核查策略进行核查后得到的遵从度确定的。
下面对上述流程进行具体说明:
图4为本发明实施例三提供的配置信息的合规检测方法的流程图。如图4所示,为配置中的第一配置选择知识库中的某模版库,根据模版库中的配置核查条目对第一配置中的配置信息进行核查,依据配置核查条目检测第一配置信息的遵从程度,生成配置核查结果。同样,对第二配置,也选择同样的模版库,进行配置核查,依据配置核查条目检测第二配置信息的遵从程度,生成配置核查结果。
将配置核查的结果进行自动化对比。例如,识别上述两种配置内容的差别,可以通过两者的配置文件或者两者的核查结果对比得到变配置差异的具体内容;分析差异的具体内容可能影响的范围并对其进行风险的评估,例如,判断差异内容是否涉及到诸如访问控制、安全审计、结构安全、入侵防范、边界完整性、恶意代码防范、网络设备防护等范围,判断差异内容是否会带来更高的风险或者漏洞等。
对比结果展示。例如,可以将上述的分析结果以可视化界面展示给用户查阅,用户可以根据自动化分析结果来决策采用哪一套配置文件。
可选地,支持为用户提供配置建议选择。例如,根据自动化分析结果中,风险少、合规项多的配置文件可以建议用户选择遵从该配置。同样,也可以比较多种配置的配自动化分析结果,为设备、装置或系统的配置项选择遵从度最高的配置选择或设置。
本发明实施例三提供的方法,在配置信息发生变更后,将原有的第一配置信息和变更后得到的第二配置信息利用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果,在对比两个核查结果后,输出对比结果,实现对配置信息的合规性检测。
另外,通过获取变更内容,再对变更内容进行评估,可以准确的帮助用户分析得到配置的更改所带来的风险,为用户做配置信息的选择提供了依据;通过为用户提供建议信息,进一步为用户做配置信息的选择提供了依据。
实施例四
在本实施例中,策略管控设备支持对建议配置的下发。具体流程如下:所述确定最终使用的配置信息之后,所述方法还包括:
通知利用所述最终使用的配置信息完成配置操作。
下面对上述流程进行具体说明:
图5为本发明实施例四提供的配置信息的合规检测方法的流程图。如图5所示,为配置中的第一配置选择知识库中的某模版库,根据模版库中的配置核查条目对第一配置中的配置信息进行核查,依据配置核查条目检测第一配置信息的遵从程度,生成配置核查结果。同样,对第二配置,也选择同样的模版库,进行配置核查,依据配置核查条目检测第二配置信息的遵从程度,生成配置核查结果。
将配置核查的结果进行自动化对比。例如,识别上述两种配置内容的差别,可以通过两者的配置文件或者两者的核查结果对比得到变配置差异的具体内容;分析差异的具体内容可能影响的范围并对其进行风险的评估,例如,判断差异内容是否涉及到诸如访问控制、安全审计、结构安全、入侵防范、边界完整性、恶意代码防范、网络设备防护等范围,判断差异内容是否会带来更高的风险或者漏洞等。
对比结果展示。例如,可以将上述的分析结果以可视化界面展示给用户查阅,用户可以根据自动化分析结果来决策采用哪一套配置文件。
可选地,支持为用户提供配置建议选择。例如,根据自动化分析结果中,风险少、合规项多的配置文件可以建议用户选择遵从该配置。同样,也可以比较多种配置的配自动化分析结果,为设备、装置或系统的配置项选择遵从度最高的配置选择或设置。
同样可选地,支持配置的下发。例如可以本地构建配置文件下发到设备、装置或系统上,也可以直接远程设备、装置或系统,下发配置命令,使其变更为符合核查条目的配置信息。
本发明实施例四提供的方法,在配置信息发生变更后,将原有的第一配置信息和变更后得到的第二配置信息利用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果,在对比两个核查结果后,输出对比结果,实现对配置信息的合规性检测。
另外,通过获取变更内容,再对变更内容进行评估,可以准确的帮助用户分析得到配置的更改所带来的风险,为用户做配置信息的选择提供了依据;且在变更内容为多个时,通过输出每个变更内容的评估结果,并接收用户根据评估结果确定的配置信息,通过人机交互,实现了配置信息的最优选择,提高了处理效率;另外,通过对配置信息的下发,提高了配置信息的配置完成的速度,提高了配置操作的效率。
实施例五
此实施例中,策略管控设备支持对配置的修改,具体流程如下:
在所述输出对选择所述变更内容的建议信息之后,通知对所述建议信息中遵从度低于阈值的变更内容进行修改。
下面对上述流程进行具体说明:
图6为本发明实施例五提供的配置信息的合规检测方法的流程图。如图6所示,为配置中的第一配置选择知识库中的某模版库,根据模版库中的配置核查条目对第一配置中的配置信息进行核查,依据配置核查条目检测第一配置信息的遵从程度,生成配置核查结果。同样,对第二配置,也选择同样的模版库,进行配置核查,依据配置核查条目检测第二配置信息的遵从程度,生成配置核查结果。
将配置核查的结果进行自动化对比。例如,识别上述两种配置内容的差别,可以通过两者的配置文件或者两者的核查结果对比得到变配置差异的具体内容;分析差异的具体内容可能影响的范围并对其进行风险的评估,例如,判断差异内容是否涉及到诸如访问控制、安全审计、结构安全、入侵防范、边界完整性、恶意代码防范、网络设备防护等范围,判断差异内容是否会带来更高的风险或者漏洞等。
对比结果展示。例如,可以将上述的分析结果以可视化界面展示给用户查阅,用户可以根据自动化分析结果来决策采用哪一套配置文件。
可选地,支持为用户提供配置建议选择。例如,根据自动化分析结果中,风险少、合规项多的配置文件可以建议用户选择遵从该配置。同样,也可以比较多种配置的配自动化分析结果,为设备、装置或系统的配置项选择遵从度最高的配置选择或设置。
同样可选地,支持配置的变更。例如,对于上述建议中遵从度较低的配置选择或设置,策略管控设备可以本地构建变更后的配置文件下发到设备、装置或系统上,也可以直接远程设备、装置或系统,下发变更的配置命令,使配置能够符合核查规范。
本发明实施例五提供的方法,在配置信息发生变更后,将原有的第一配置信息和变更后得到的第二配置信息利用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果,在对比两个核查结果后,输出对比结果,实现对配置信息的合规性检测。
另外,通过获取变更内容,再对变更内容进行评估,可以准确的帮助用户分析得到配置的更改所带来的风险,为用户做配置信息的选择提供了依据;通过为用户提供建议信息,进一步为用户做配置信息的选择提供了依据;另外,通过对遵从度差的变更内容进行更改,提供了配置信息的管理效率,对优化配置信息提供了方便。
图7为本发明提供的配置信息的合规检测装置的结构图。图7所示结构包括:
检测模块701,用于对第一配置信息和对所述第一配置信息进行变更后得到的第二配置信息均采用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果;
对比模块702,用于对比所述第一核查结果和所述第二核查结果,得到比较结果;
处理模块703,用于根据所述比较结果,输出合规检测信息。
其中,所述处理模块703包括:
获取单元,用于根据所述比较结果,得到变更内容;
评估单元,用于根据所述变更内容,对所述变更内容进行风险的评估,得到评估结果;
输出单元,用于输出所述评估结果。
其中,所述输出单元,具体用于当所述变更内容为至少两个时,输出每个变更内容的评估结果;
所述处理模块703还包括:
第一处理单元,用于接收对所述变更内容的选择结果;并根据所述变更内容的选择结果,确定最终使用的配置信息;或者,
第二处理单元,用于根据每个变更内容的评估结果,输出对选择所述变更内容的建议信息,其中所述建议信息是根据变更内容与核查策略进行核查后得到的遵从度确定的。
其中,所述装置还包括:
第一通知模块,用于在确定最终使用的配置信息之后,通知利用所述最终使用的配置信息完成配置操作。
其中,所述装置还包括:
第二通知模块,用于在输出对选择所述变更内容的建议信息之后,通知对所述建议信息中遵从度低于阈值的变更内容进行修改。
本发明提供的装置实施例,在配置信息发生变更后,将原有的第一配置信息和变更后得到的第二配置信息利用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果,在对比两个核查结果后,输出对比结果,实现对配置信息的合规性检测。
本领域普通技术人员可以理解上述实施例的全部或部分步骤可以使用计算机程序流程来实现,所述计算机程序可以存储于一计算机可读存储介质中,所述计算机程序在相应的硬件平台上(如系统、设备、装置、器件等)执行,在执行时,包括方法实施例的步骤之一或其组合。
可选地,上述实施例的全部或部分步骤也可以使用集成电路来实现,这些步骤可以被分别制作成一个个集成电路模块,或者将它们中的多个模块或步骤制作成单个集成电路模块来实现。这样,本发明不限制于任何特定的硬件和软件结合。
上述实施例中的各装置/功能模块/功能单元可以采用通用的计算装置来实现,它们可以集中在单个的计算装置上,也可以分布在多个计算装置所组成的网络上。
上述实施例中的各装置/功能模块/功能单元以软件功能模块的形式实现并作为独立的产品销售或使用时,可以存储在一个计算机可读取存储介质中。上述提到的计算机可读取存储介质可以是只读存储器,磁盘或光盘等。
以上所述,仅为本发明的具体实施方式,但本发明的保护范围并不局限于此,任何熟悉本技术领域的技术人员在本发明揭露的技术范围内,可轻易想到变化或替换,都应涵盖在本发明的保护范围之内。因此,本发明的保护范围应以权利要求所述的保护范围为准。

Claims (10)

1.一种配置信息的合规检测方法,其特征在于,包括:
对第一配置信息和对所述第一配置信息进行变更后得到的第二配置信息均采用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果;
对比所述第一核查结果和所述第二核查结果,得到比较结果;
根据所述比较结果,输出合规检测信息。
2.根据权利要求1所述的方法,其特征在于,所述根据所述比较结果,输出合规检测信息包括:
根据所述比较结果,得到变更内容;
根据所述变更内容,对所述变更内容进行风险的评估,得到评估结果;
输出所述评估结果。
3.根据权利要求2所述的方法,其特征在于:
所述输出所述评估结果,包括:
当所述变更内容为至少两个时,输出每个变更内容的评估结果;
在所述输出所述评估结果之后,包括:
接收对所述变更内容的选择结果,并根据所述变更内容的选择结果,确定最终使用的配置信息;或者,
根据每个变更内容的评估结果,输出对选择所述变更内容的建议信息,其中所述建议信息是根据变更内容与核查策略进行核查后得到的遵从度确定的。
4.根据权利要求3所述的方法,其特征在于,所述确定最终使用的配置信息之后,所述方法还包括:
通知利用所述最终使用的配置信息完成配置操作。
5.根据权利要求3所述的方法,其特征在于,所述输出对选择所述变更内容的建议信息之后,所述方法还包括:
通知对所述建议信息中遵从度低于阈值的变更内容进行修改。
6.一种配置信息的合规检测装置,其特征在于,包括:
检测模块,用于对第一配置信息和对所述第一配置信息进行变更后得到的第二配置信息均采用相同的核查策略进行检测,分别得到第一核查结果和第二核查结果;
对比模块,用于对比所述第一核查结果和所述第二核查结果,得到比较结果;
处理模块,用于根据所述比较结果,输出合规检测信息。
7.根据权利要求6所述的装置,其特征在于,所述处理模块包括:
获取单元,用于根据所述比较结果,得到变更内容;
评估单元,用于根据所述变更内容,对所述变更内容进行风险的评估,得到评估结果;
输出单元,用于输出所述评估结果。
8.根据权利要求7所述的装置,其特征在于:
所述输出单元,具体用于当所述变更内容为至少两个时,输出每个变更内容的评估结果;
所述处理模块还包括:
第一处理单元,用于接收对所述变更内容的选择结果;并根据所述变更内容的选择结果,确定最终使用的配置信息;或者,
第二处理单元,用于根据每个变更内容的评估结果,输出对选择所述变更内容的建议信息,其中所述建议信息是根据变更内容与核查策略进行核查后得到的遵从度确定的。
9.根据权利要求8所述的装置,其特征在于,所述装置还包括:
第一通知模块,用于在确定最终使用的配置信息之后,通知利用所述最终使用的配置信息完成配置操作。
10.根据权利要求8所述的装置,其特征在于,所述装置还包括:
第二通知模块,用于在输出对选择所述变更内容的建议信息之后,通知对所述建议信息中遵从度低于阈值的变更内容进行修改。
CN201510238060.1A 2015-05-11 2015-05-11 一种配置信息的合规检测方法和装置 Pending CN106301817A (zh)

Priority Applications (2)

Application Number Priority Date Filing Date Title
CN201510238060.1A CN106301817A (zh) 2015-05-11 2015-05-11 一种配置信息的合规检测方法和装置
PCT/CN2016/077019 WO2016180088A1 (zh) 2015-05-11 2016-03-22 一种配置信息的合规检测方法和装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201510238060.1A CN106301817A (zh) 2015-05-11 2015-05-11 一种配置信息的合规检测方法和装置

Publications (1)

Publication Number Publication Date
CN106301817A true CN106301817A (zh) 2017-01-04

Family

ID=57248726

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201510238060.1A Pending CN106301817A (zh) 2015-05-11 2015-05-11 一种配置信息的合规检测方法和装置

Country Status (2)

Country Link
CN (1) CN106301817A (zh)
WO (1) WO2016180088A1 (zh)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107480536A (zh) * 2017-08-24 2017-12-15 杭州安恒信息技术有限公司 快速基线核查方法、装置及系统
WO2019128796A1 (zh) * 2017-12-29 2019-07-04 华为技术有限公司 一种风险分析方法及装置

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN109409780B (zh) * 2018-11-21 2024-04-09 平安科技(深圳)有限公司 变更处理方法、装置、计算机设备和存储介质

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101562610A (zh) * 2009-05-27 2009-10-21 上海交通大学 检查项可定制的网络访问控制方法
CN101610264A (zh) * 2009-07-24 2009-12-23 深圳市永达电子股份有限公司 一种防火墙系统、安全服务平台及防火墙系统的管理方法
CN101931604A (zh) * 2009-06-18 2010-12-29 原少甫 根据网络安全报警自动调整安全策略的计算机防火墙
CN104092676A (zh) * 2014-06-30 2014-10-08 复旦大学 面向云数据中心环境防火墙即服务的并行防火墙规则异常检测的方法
EP2819346A1 (en) * 2013-06-28 2014-12-31 Kaspersky Lab, ZAO System and method for automatically configuring application control rules

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101562610A (zh) * 2009-05-27 2009-10-21 上海交通大学 检查项可定制的网络访问控制方法
CN101931604A (zh) * 2009-06-18 2010-12-29 原少甫 根据网络安全报警自动调整安全策略的计算机防火墙
CN101610264A (zh) * 2009-07-24 2009-12-23 深圳市永达电子股份有限公司 一种防火墙系统、安全服务平台及防火墙系统的管理方法
EP2819346A1 (en) * 2013-06-28 2014-12-31 Kaspersky Lab, ZAO System and method for automatically configuring application control rules
CN104092676A (zh) * 2014-06-30 2014-10-08 复旦大学 面向云数据中心环境防火墙即服务的并行防火墙规则异常检测的方法

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107480536A (zh) * 2017-08-24 2017-12-15 杭州安恒信息技术有限公司 快速基线核查方法、装置及系统
WO2019128796A1 (zh) * 2017-12-29 2019-07-04 华为技术有限公司 一种风险分析方法及装置

Also Published As

Publication number Publication date
WO2016180088A1 (zh) 2016-11-17

Similar Documents

Publication Publication Date Title
KR102017756B1 (ko) 이상행위 탐지 장치 및 방법
CN104007668B (zh) 安全自动化构建器
CN106534362B (zh) 一种基于云平台的软件资源共享的方法以及装置
KR102247181B1 (ko) Xai에 기초하여 생성된 학습데이터를 이용한 이상행위탐지모델 생성방법 및 장치
CN102667712B (zh) 用于同时定义和实行访问控制和完整性策略的系统、方法和装置
CN105721188A (zh) 防火墙策略核查方法及系统
CN104506351B (zh) 在线全自动配置合规性安全审计方法及系统
US8112657B2 (en) Method, computer, and computer program product for hardware mapping
JP2018077597A (ja) セキュリティ対策立案支援システムおよび方法
CN104537310B (zh) 移动存储设备的管理方法及客户端
CN104949280B (zh) 空调及其控制方法和装置及空调系统
US20190121920A1 (en) Nuclear power plant data-based design basis management system and method therefor
CN113132311A (zh) 异常访问检测方法、装置和设备
CN106301817A (zh) 一种配置信息的合规检测方法和装置
CN105306471A (zh) 智能电网安全域边界设备访问控制策略管控系统及方法
CN106454847A (zh) 一种公共WiFi钓鱼风险的检测方法和装置
KR101331452B1 (ko) 데이터베이스 관리 방법 및 그를 위한 데이터베이스 관리 서버
CN104123496A (zh) 一种流氓软件的拦截方法及装置、终端
CN108512822B (zh) 一种数据处理事件的风险识别方法和装置
CN110073334B (zh) 对环境中的待安装设备进行识别和编程的计算机实现方法和系统
Zhang et al. Using knowledge-based systems to manage quality attributes in software product lines
CN103348354B (zh) 安全性验证设备和安全性验证方法
CN116881979A (zh) 数据安全合规的检测方法、装置及设备
CN105282099A (zh) 防火墙命令的生成方法和装置
CN105678478A (zh) 业务流程可变性配置管理合规性分析与检测方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication
RJ01 Rejection of invention patent application after publication

Application publication date: 20170104