CN107124419A - 一种安全检测方法和装置 - Google Patents

一种安全检测方法和装置 Download PDF

Info

Publication number
CN107124419A
CN107124419A CN201710313901.XA CN201710313901A CN107124419A CN 107124419 A CN107124419 A CN 107124419A CN 201710313901 A CN201710313901 A CN 201710313901A CN 107124419 A CN107124419 A CN 107124419A
Authority
CN
China
Prior art keywords
terminal
daily record
mark
attack
abnormal behaviour
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201710313901.XA
Other languages
English (en)
Inventor
佘三华
张翀斌
赵晋龙
袁桢唤
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Qianxin Technology Co Ltd
Original Assignee
Beijing Qianxin Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Qianxin Technology Co Ltd filed Critical Beijing Qianxin Technology Co Ltd
Priority to CN201710313901.XA priority Critical patent/CN107124419A/zh
Publication of CN107124419A publication Critical patent/CN107124419A/zh
Pending legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Alarm Systems (AREA)

Abstract

本发明实施例提供了一种安全检测方法和装置,其中的方法具体包括:根据标记日志中异常行为对应的异常标识,确定所述标记日志对应终端的异常行为,依据所述标记日志对应终端的异常行为,确定所述终端的安全参数值,依据所述安全参数值,确定所述终端的安全检测结果。本发明实施例可以节省人工分析日志所花费的操作成本,且可以提高终端的安全检测效率,以及可以提高终端的安全检测的灵活性和适用范围。

Description

一种安全检测方法和装置
技术领域
本发明涉及信息安全技术领域,特别是涉及一种安全检测方法和装置。
背景技术
随着互联网技术的不断发展,用户通过终端进行上网的过程中会产生大量的日志,而可以根据产生的大量日志,人工分析确定终端是否受到网络攻击、存在安全问题。
相关技术中,终端可以获取一段时间内的日志,并向服务器发送该日志,服务器可以接收多个终端发送的日志,并对接收的日志进行人工分析,从而检测该日志中记录的异常行为,例如,该异常行为可以为对终端进行网络攻击的行为等,进一步根据检测得到的异常行为识别多个终端中的被攻击终端,该被攻击终端即为出现安全问题的终端。
发明人在实施本发明实施例的过程中发现,相关技术至少存在如下问题:人工分析日志花费的时间较多,导致终端的安全检测效率较低。
发明内容
鉴于上述问题,提出了本发明以便提供一种克服上述问题或者至少部分地解决上述问题的一种安全检测方法和装置。
依据本发明的一个方面,提供了一种安全检测方法,包括:
根据标记日志中异常行为对应的异常标识,确定所述标记日志对应终端的异常行为;其中,所述异常标识为根据预置规则库对源日志中的异常行为进行标记得到;
依据所述标记日志对应终端的异常行为,确定所述终端的安全参数值;
依据所述安全参数值,确定所述终端的安全检测结果。
根据本发明的另一方面,提供了一种安全检测装置,所述装置包括:
第一确定模块,用于根据标记日志中异常行为对应的异常标识,确定所述标记日志对应终端的异常行为;其中,所述异常标识为根据预置规则库对源日志中的异常行为进行标记得到;
第二确定模块,用于依据所述标记日志对应终端的异常行为,确定所述终端的安全参数值;
第三确定模块,用于依据所述安全参数值,确定所述终端的安全检测结果。
根据本发明实施例的一种安全检测方法和装置,由于可以根据标记日志中异常行为对应的异常标识,确定该标记日志对应终端的异常行为;故可以减少节省人工分析日志所花费的操作成本,且可以提高终端的安全检测效率。
并且,本发明实施例依据所述标记日志对应终端的异常行为,确定所述终端的安全参数值,并依据所述安全参数值,确定所述终端的安全检测结果,这样,可以提供一种新颖的安全检测方式,提高终端的安全检测的灵活性和适用范围。
上述说明仅是本发明技术方案的概述,为了能够更清楚了解本发明的技术手段,而可依照说明书的内容予以实施,并且为了让本发明的上述和其它目的、特征和优点能够更明显易懂,以下特举本发明的具体实施方式。
附图说明
通过阅读下文可选实施方式的详细描述,各种其他的优点和益处对于本领域普通技术人员将变得清楚明了。附图仅用于示出可选实施方式的目的,而并不认为是对本发明的限制。而且在整个附图中,用相同的参考符号表示相同的部件。在附图中:
图1示出了根据本发明实施例的一种安全检测系统的示例性结构图;
图2示出了根据本发明一个实施例的一种安全检测方法的步骤流程图;
图3示出了根据本发明一个实施例的一种安全检测方法的步骤流程图;
图4示出了根据本发明一个实施例的一种建立预置规则库的步骤流程图;
图5示出了根据本发明一个实施例的一种安全参数模型确定安全参数值的步骤流程图;以及
图6示出了根据本发明一个实施例的一种安全检测装置的结构框图。
具体实施方式
下面将参照附图更详细地描述本公开的示例性实施例。虽然附图中显示了本公开的示例性实施例,然而应当理解,可以以各种形式实现本公开而不应被这里阐述的实施例所限制。相反,提供这些实施例是为了能够更透彻地理解本公开,并且能够将本公开的范围完整的传达给本领域的技术人员。
本发明实施例提供了一种安全检测方法,该方法可以根据标记日志中异常行为对应的异常标识,确定该标记日志对应终端的异常行为,再依据该标记日志对应终端的异常行为,确定该终端的安全参数值,最后依据该安全参数值,确定该终端的安全检测结果。其中,该异常标识为根据预置规则库对源日志中的异常行为进行标记得到。
本发明实施例根据标记日志获取用于标识异常行为的异常标识,再根据异常标识所对应的异常行为,确定终端的安全参数值,用户通过观察该安全参数值即可确定终端的安全检测结果,避免了人工分析终端发送的日志,可以节省确定终端的安全检测结果的时间,还能够提高确定终端的安全检测结果的效率。
参照图1,示出了根据本发明实施例的一种安全检测系统的示例性结构图,如图1所示,该系统可以包括:服务器10和至少一个终端20。
其中,终端20可以为膝上型便携计算机、台式计算机、手机或其他设备,本发明实施例对此不做限定。另外,该服务器10和至少一个终端20可以位于局域网环境中,可以理解,本发明实施例可以应用于例如企业网的任意局域网环境中,用于实现局域网内终端的安全检测。
具体地,终端20可以向服务器10发送终端20记录的日志。
服务器10可以接收终端20发送的日志,并根据该日志确定终端10的日志中的异常行为,最后根据确定的异常行为,确定终端20对应的安全参数值,根据该安全参数值,则可以确定该终端的安全检测结果。其中,该安全参数值用于表征终端20的安全程度;可选地,该安全参数值越低,则终端20越安全;或者,该安全参数值越高,则终端20越安全。
需要说明的是,终端20向服务器10发送的日志可以为根据预置规则库,对异常行为进行标记后的标记日志,也可以为并未标记异常行为的源日志。相应地,如果服务器10接收的日志为标记日志,则可直接根据标记的异常行为确定终端20对应的安全参数值;如果服务器10接收的日志为源日志,则可以先根据预置规则库对源日志中的异常行为进行标记,再根据识别标记的异常行为确定终端20的安全参数值。
参照图2,示出了根据本发明一个实施例的一种安全检测方法的步骤流程图,具体可以包括如下步骤:
步骤201、根据标记日志中异常行为对应的异常标识,确定该标记日志对应终端的异常行为;其中,该异常标识为根据预置规则库对源日志中的异常行为进行标记得到。
其中,该异常行为可以是终端遭受网络攻击时所记录的行为。该预置规则库可以是根据攻击手段在攻击阶段所采用的攻击行为建立的,可以根据用户(如局域网的网络管理员)的指令向终端发送该预置规则库,以便终端可以根据该预置规则库得到标记日志;当然,也可由服务器根据预置规则库对源日志中的异常行为进行标记得到标记日志,本发明实施例对于源日志的标记的具体执行主体不加以限制。
步骤202、依据标记日志对应终端的异常行为,确定该终端的安全参数值。
在实际应用中,网络攻击可以对应有多种多样的攻击行为,相应地,标记日志中也被标记出异常行为。可选地,可以根据异常行为所造成的安全问题的轻重程度,针对异常行为预置对应的安全因子参数值,以便通过安全因子参数值表征异常行为的危险程度,可选地,该安全因子参数值越低,则异常行为所造成的安全问题越严重;或者,该安全因子参数值越高,则异常行为所造成的安全问题越严重。
在一种可选实施例中,上述步骤202依据标记日志对应终端的异常行为,确定该终端的安全参数值的过程可以包括:根据异常行为,确定该异常行为对应的安全因子参数值,再根据该安全因子参数值,确定对应终端的安全参数值。当然还可以采用其他方式确定终端的安全参数值,本发明实施例对此不做具体限定。
可选地,上述根据该安全因子参数值,确定对应终端的安全参数值的过程可以包括:对多个异常行为对应的安全因子参数值进行融合,以得到该终端的安全参数值。例如,服务器根据获取的标记日志,如果确定该标记日志中记录的异常行为包括至少两个异常行为,则可以分别获取每个异常行为对应的安全因子参数值,再将每个异常行为对应的安全因子参数值进行求和,将得到的和值作为终端的安全参数值。当然,求和只是作为融合方式的可选实施例,实际上,本领域技术人员还可以根据实际应用需求,采用取平均值、取中位数等融合方式,本发明实施例对此不做具体限定。
步骤203、依据安全参数值,确定终端的安全检测结果。
在实际应用中,该安全检测结果可以包括安全、不安全和不确定中的任意一种。在确定终端的安全参数值后,即可根据该安全参数值确定终端的安全检测结果,从而确定终端是否存在安全问题。其中,当安全检测结果为安全时,则说明终端目前不存在安全问题,或者存在的安全问题不足以对终端造成影响;当安全检测结果为不安全时,则说明终端为被攻击终端;当安全检测结果为不确定时,则说明终端存在异常行为,但是无法确定该异常行为所造成的安全问题。
在一种可选实施例中,上述步骤203依据安全参数值,确定终端的安全检测结果的过程可以包括:将该安全参数值与预先设置的预设阈值进行比较,判断该安全参数值是否大于预设阈值,如果该安全参数值大于预设阈值则说明终端存在安全问题,有可能被网络攻击。如果该安全参数值不大于预设阈值,则说明终端不存在安全问题。当然,该终端存在安全问题时,该安全参数值也可以小于预设阈值,本发明实施例对此不做限定。
其中,该预设阈值可以根据大量终端的安全参数值以及相应的安全情况进行设置,本发明实施例对此不做限定。
而且,当确定终端存在安全问题后,可以显示该终端对应的标识信息和对应的安全参数值,以提醒用户该终端存在安全问题,需要及时处理。其中,该终端的标识信息可以为终端的IMEI(International Mobile Equipment Identity,国际移动设备身份码),也可以为终端所对应的IP(Intemet Protocol,互联网协议)地址,本发明实施例对此不作具体限定。
综上,根据本发明实施例的一种安全检测方法,由于可以根据标记日志中异常行为对应的异常标识,确定该标记日志对应终端的异常行为;故可以节省人工分析日志所花费的操作成本,且可以提高终端的安全检测效率。
并且,本发明实施例依据所述标记日志对应终端的异常行为,确定所述终端的安全参数值,并依据所述安全参数值,确定所述终端的安全检测结果,这样,可以提供一种新颖的安全检测方式,提高终端的安全检测的灵活性和适用范围。
在图2所示实施例的基础上,本实施例详细说明了服务器进行安全检测的过程。参照图3,示出了根据本发明一个实施例的一种安全检测方法的步骤流程图,具体可以包括如下步骤:
步骤301、对源日志中的异常行为添加异常标识,得到标记日志。
其中,该异常标识用于标识标记日志中的异常行为,该异常标识为根据预置规则库对源日志中的异常行为进行标记得到。该源日志为终端生成的日志,用于记录终端所执行的每一个行为;该标记日志为对异常行为标记过的日志。
在获取源日志后,可以根据预置规则库中所记录的预置攻击行为,判断终端的源日志中是否包括与该预置攻击行为匹配的行为,如果源日志中包括与该预置攻击行为匹配的行为,则可以对源日志中的异常行为进行标记,从而得到标记日志。其中,该预置攻击行为可以为终端遭受网络攻击时所对应的攻击行为。
在实际应用中,上述对源日志中的异常行为进行标记的过程可以包括:对源日志中的异常行为添加异常标识。该异常标识可以为指定的颜色、指定的区域或者其他标识信息,本发明实施例对此不做限定。例如,在对异常行为进行标记时,可以将该异常行为对应的字符串标记为指定的颜色,或者对该异常行为对应的字符串进行划线处理等。
在一种可选实施例中,可以将源日志中记录的行为与预置规则库中记录的预置攻击行为进行匹配,并将该源日志中记录的与该预置攻击行为匹配成功的行为确定为异常行为,最后对该源日志中的异常行为进行标记,得到标记日志。具体地,可以遍历源日志中记录的每个行为,并将每个行为与预置规则库中的预置攻击行为进行匹配,判断源日志中记录的行为是否包括与预置攻击行为一致的行为,如果源日志中记录的行为是否与预置攻击行为一致,则说明该源日志中记录的行为是异常行为,需要对该异常行为进行标记。当对源日志中记录的每个行为都进行匹配过后,则完成了对异常行为的标记,从而可以得到标记日志。
需要说明的是,可以通过终端或者服务器对源日志中的异常行为进行标记。
在通过终端标记异常行为的过程中,终端可以根据该预置规则库,实时检测终端所执行的行为,将终端所执行的行为与预置规则库中的预置攻击行为进行匹配,如果终端所执行的行为与预置攻击行为一致,则说明终端可能正在遭受网络攻击,故对源日志中的该行为进行标记,从而得到标记日志。进一步,终端在得到标记日志后,还可以向服务器发送该标记日志,以便服务器可以在后续步骤中根据该标记日志确定终端对应的安全问题。
在实际应用中,服务器可以先判断终端发送的日志中是否包括异常标识,从而确定是否需要对异常行为进行标记;其中,在无法获取异常标识时,说明终端发送的日志中不包括异常标识,需要服务器对异常行为进行标识。
步骤302、查找标记日志中的异常标识;并将该异常标识对应的行为,作为该标记日志对应终端的异常行为。
在获取标记日志后,可以根据标记日志中异常行为对应的异常标识,确定该标记日志对应终端的异常行为。也即,可以查找该标记日志中的异常标识,根据查找到的异常标识,确定在该标记日志中,与该异常标识对应的行为,并将该异常标识对应的行为作为终端所执行的异常行为。
步骤303、依据标记日志对应终端的异常行为,确定该终端的安全参数值。
由于不同的异常行为所造成的安全问题不一样,相应的,终端对应的安全情况也不一样。而且,终端在遭受网络攻击时,标记日志中的异常行为可以包括至少一个异常行为,因此可以根据不同的异常行为,按照一定的权重,确定终端安全参数值。其中,每个异常行为所对应的权重可以根据异常行为所造成的安全问题进行设置,每个异常行为所对应的权重可以相同,也可以不同,本发明实施例对此不做限定。
在一种可选实施例中,可以确定标记日志对应终端的异常行为对应的安全因子参数值,根据该安全因子参数值,确定终端的安全参数值。其中,该安全因子参数值越大,说明对应的异常行为所造成的安全问题越严重;或者,该安全因子参数值越小,说明对应的异常行为所造成的安全问题越严重。
可选地,可以将至少一个异常行为所对应的安全因子参数值进行求和,将得到的和值作为终端的安全参数值。例如,在确定标记日志中的异常行为包括:“创建进程”、“修改路径”和“卸载文件”时,而“创建进程”对应的安全因子参数值为30、“修改路径”对应的安全因子参数值为30、“卸载文件”对应的安全因子参数值为20,则可以确定终端对应的安全参数值为80。
步骤304、依据安全参数值,确定终端的安全检测结果。
综上,根据本发明实施例的一种安全检测方法,通过对源日志中的异常行为添加异常标识,得到标记日志,再查找标记日志中的异常标识所对应的异常行为,依据标记日志对应终端的异常行为,确定该终端的安全参数值,最后依据该安全参数值,确定终端的安全检测结果。通过获取异常行为,并根据异常行为对应的安全因子参数值,确定终端的安全参数值,用户通过观察该安全参数值即可确定终端的安全检测结果,避免了人工分析终端发送的日志,可以减少确定终端的安全检测结果的时间,还能够提高确定终端的安全检测结果的效率。
在图2所示实施例的基础上,本实施例详细说明了建立预置规则库的过程。参照图4,示出了根据本发明一个实施例的一种建立预置规则库的步骤流程图,具体可以包括如下步骤:
步骤401、获取预置攻击行为。
由于网络攻击的多样性,终端所遭受的网络攻击多种多样,因此可以获取每种攻击手段在不同攻击阶段时,所采用的不同的攻击行为,并将获取的多个攻击行为作为预置攻击行为,以便后续步骤可以根据该预置攻击行为建立预置规则库。
例如,该攻击手段可以包括:木马攻击、蠕虫攻击和手动入侵中的至少一种;该攻击阶段可以包括:渗透进入、窃取信息和清理现场中的至少一种;该攻击行为可以包括:创建进程、修改路径和卸载文件中的至少一种。
步骤402、根据获取的预置攻击行为,建立预置规则库。
在获取多个攻击行为后,根据攻击手段在攻击阶段所对应的攻击行为,建立预置规则库。例如,可以根据每种攻击手段所对应的不同的攻击阶段所对应的攻击行为,建立预置规则库,则可以确定不同攻击手段在不同攻击阶段时分别对应的攻击行为。
综上,根据本发明实施例的一种安全检测方法,根据获取多个攻击行为,并将获取的攻击行为作为预置攻击行为,从而根据该预置攻击行为建立预置规则库,避免需要通过人工分析才能确定源日志中记录的异常行为,只需根据该预置规则库即可确定源日志中的异常行为,进而对异常行为完成标记,可以减少人工分析确定异常行为所花费的时间,能够提供标记异常行为的效率。
在图2所示实施例的基础上,本实施例详细说明了根据安全参数模型确定安全参数值的过程。参照图5,示出了根据本发明一个实施例的一种安全参数模型确定安全参数值的步骤流程图,具体可以包括如下步骤:
步骤501、根据标记日志及对应的安全参数值,训练得到安全参数模型。
在确定标记日志对应的安全参数值后,可以将该标记日志以及对应的安全参数值作为训练样本进行训练,从而得到用于输出安全参数值的安全参数模型。也即是,该安全参数模型为依据标记日志及对应的安全参数值训练得到。
需要说明的是,大量终端均可以向服务器发送标记日志,而服务器也会根据终端发送的标记日志,确定相应终端的安全参数值,因此,可以采用大量的标记日志和相应的安全参数值作为样本,从而训练得到准确度更高的安全参数模型。
另外,终端可以向服务器发送源日志或者标记日志,而本发明实施例仅是以标记日志为例进行说明,对终端发送的源日志或标记日志不做限定。
步骤502、将待检测终端对应的标记日志输入安全参数模型。
当接收到待检测终端发送的标记日志后,即可将该标记日志输入安全参数模型,以便在后续步骤中,安全参数模型可以输出与待检测终端对应的安全参数值。
步骤503、根据安全参数模型,得到待检测终端对应的安全参数值。
安全参数模型根据输入的标记日志进行计算后,即可得到与该待检测终端对应的安全参数值,从而完成对该标记日志的输出。而且,不但可以向用户展示该待检测终端对应的安全参数值,还可以向用户展示该待检测终端所存在的异常行为,当该待检测终端包括多个异常行为时,还可以向用户展示每个异常行为所对应的安全因子参数值。
在一种可选实施例中,输入的标记日志可以包括用于标识待检测终端的标识信息,以便在输出安全参数值后,可以建立该安全参数值和待检测终端之间的对应关系。
综上,根据本发明实施例的一种安全检测方法,通过根据标记日志及对应的安全参数值,训练得到安全参数模型。并将待检测终端对应的标记日志输入安全参数模型,最后得到安全参数模型输出的待检测终端对应的安全参数值。通过训练得到安全参数模型,并根据该安全参数模型进行计算,可以采用深度学习方法进行训练,可以挖掘深层特征,提高安全参数值的合理性。
需要说明的是,对于方法实施例,为了简单描述,故将其都表述为一系列的运动动作组合,但是本领域技术人员应该知悉,本发明实施例并不受所描述的运动动作顺序的限制,因为依据本发明实施例,某些步骤可以采用其他顺序或者同时进行。其次,本领域技术人员也应该知悉,说明书中所描述的实施例均属于优选实施例,所涉及的运动动作并不一定是本发明实施例所必须的。
参照图6,示出了根据本发明一个实施例的一种安全检测装置的结构框图,具体可以包括如下模块:
第一确定模块601,用于根据标记日志中异常行为对应的异常标识,确定该标记日志对应终端的异常行为;其中,该异常标识为根据预置规则库对源日志中的异常行为进行标记得到;
第二确定模块602,用于依据该标记日志对应终端的异常行为,确定该终端的安全参数值;
第三确定模块603,用于依据该安全参数值,确定该终端的安全检测结果。
可选的,该装置还可以包括:
匹配模块,用于将源日志中记录的行为与该预置规则库中记录的预置攻击行为进行匹配;
第四确定模块,用于将该源日志中记录的与该预置攻击行为匹配成功的行为确定为异常行为;
标记模块,用于对该源日志中的异常行为进行标记,得到标记日志。
可选的,该装置还可以包括:
规则库建立模块,用于根据攻击手段在攻击阶段所对应的攻击行为,建立预置规则库。
可选的,该攻击手段可以包括:木马攻击、蠕虫攻击和手动入侵中的至少一种;该攻击阶段可以包括:渗透进入、窃取信息和清理现场中的至少一种;该攻击行为可以包括:创建进程、修改路径和卸载文件中的至少一种。
可选的,该第二确定模块602,可以包括:
第一确定子模块,用于确定该标记日志对应终端的异常行为对应的安全因子参数值;
第二确定子模块,用于根据该安全因子参数值,确定该终端的安全参数值。
可选的,该第一确定模块601,可以包括:
查找子模块,用于查找该标记日志中的异常标识;
行为确定子模块,用于将该异常标识对应的行为,作为该标记日志对应终端的异常行为。
可选的,该装置还可以包括:
输入模块,用于将待检测终端对应的标记日志输入安全参数模型;
输出模块,用于根据该安全参数模型,得到该待检测终端对应的安全参数值;其中,该安全参数模型为依据该标记日志及其对应的安全参数值训练得到。
综上,根据本发明实施例的一种安全检测装置,通过对源日志中的异常行为添加异常标识,得到标记日志,再查找标记日志中的异常标识所对应的异常行为,依据标记日志对应终端的异常行为,确定该终端的安全参数值,最后依据该安全参数值,确定终端的安全检测结果。通过获取异常行为,并根据异常行为对应的安全因子参数值,确定终端的安全参数值,用户通过观察该安全参数值即可确定终端的安全检测结果,节省了人工分析终端发送的日志,可以减少确定终端的安全检测结果的时间,还能够提高确定终端的安全检测结果的效率。
对于装置实施例而言,由于其与方法实施例基本相似,所以描述的比较简单,相关之处参见方法实施例的部分说明即可。
在此提供的算法和显示不与任何特定计算机、虚拟系统或者其它设备固有相关。各种通用系统也可以与基于在此的示教一起使用。根据上面的描述,构造这类系统所要求的结构是显而易见的。此外,本发明也不针对任何特定编程语言。应当明白,可以利用各种编程语言实现在此描述的本发明的内容,并且上面对特定语言所做的描述是为了披露本发明的最佳实施方式。
在此处所提供的说明书中,说明了大量具体细节。然而,能够理解,本发明的实施例可以在没有这些具体细节的情况下实践。在一些实例中,并未详细示出公知的方法、结构和技术,以便不模糊对本说明书的理解。
类似地,应当理解,为了精简本公开并帮助理解各个发明方面中的一个或多个,在上面对本发明的示例性实施例的描述中,本发明的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该公开的方法解释成反映如下意图:即所要求保护的本发明要求比在每个权利要求中所明确记载的特征更多的特征。更确切地说,如下面的权利要求书所反映的那样,发明方面在于少于前面公开的单个实施例的所有特征。因此,遵循具体实施方式的权利要求书由此明确地并入该具体实施方式,其中每个权利要求本身都作为本发明的单独实施例。
本领域那些技术人员可以理解,可以对实施例中的设备中的模块进行自适应性地改变并且把它们设置在与该实施例不同的一个或多个设备中。可以把实施例中的模块或单元或组件组合成一个模块或单元或组件,以及此外可以把它们分成多个子模块或子单元或子组件。除了这样的特征和/或过程或者单元中的至少一些是相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。
此外,本领域的技术人员能够理解,尽管在此所述的一些实施例包括其它实施例中所包括的某些特征而不是其它特征,但是不同实施例的特征的组合意味着处于本发明的范围之内并且形成不同的实施例。例如,在下面的权利要求书中,所要求保护的实施例的任意之一都可以以任意的组合方式来使用。
本发明的各个部件实施例可以以硬件实现,或者以在一个或者多个处理器上运行的软件模块实现,或者以它们的组合实现。本领域的技术人员应当理解,可以在实践中使用微处理器或者数字信号处理器(DSP,Digital Signal Process)来实现根据本发明实施例的举报信息的处理方法和装置中的一些或者全部部件的一些或者全部功能。本发明还可以实现为用于执行这里所描述的方法的一部分或者全部的设备或者装置程序(例如,计算机程序和计算机程序产品)。这样的实现本发明的程序可以存储在计算机可读介质上,或者可以具有一个或者多个信号的形式。这样的信号可以从因特网平台上下载得到,或者在载体信号上提供,或者以任何其他形式提供。
应该注意的是上述实施例对本发明进行说明而不是对本发明进行限制,并且本领域技术人员在不脱离所附权利要求的范围的情况下可设计出替换实施例。在权利要求中,不应将位于括号之间的任何参考符号构造成对权利要求的限制。单词“包括”不排除存在未列在权利要求中的元件或步骤。位于元件之前的单词“一”或“一个”不排除存在多个这样的元件。本发明可以借助于包括有若干不同元件的硬件以及借助于适当编程的计算机来实现。在列举了若干装置的单元权利要求中,这些装置中的若干个可以是通过同一个硬件项来具体体现。单词第一、第二、以及第三等的使用不表示任何顺序。可将这些单词解释为名称。
本发明公开了A1、一种安全检测方法,其特征在于,所述方法包括:
根据标记日志中异常行为对应的异常标识,确定所述标记日志对应终端的异常行为;其中,所述异常标识为根据预置规则库对源日志中的异常行为进行标记得到;
依据所述标记日志对应终端的异常行为,确定所述终端的安全参数值;
依据所述安全参数值,确定所述终端的安全检测结果。
A2、如权利要求A1所述的方法,其特征在于,所述方法还包括:
将源日志中记录的行为与所述预置规则库中记录的预置攻击行为进行匹配;
将所述源日志中记录的与所述预置攻击行为匹配成功的行为确定为异常行为;
对所述源日志中的异常行为进行标记,得到标记日志。
A3、如权利要求A1所述的方法,其特征在于,所述方法还包括:
根据攻击手段在攻击阶段所对应的攻击行为,建立预置规则库。
A4、如权利要求A3所述的方法,其特征在于,所述攻击手段包括:木马攻击、蠕虫攻击和手动入侵中的至少一种;所述攻击阶段包括:渗透进入、窃取信息和清理现场中的至少一种;所述攻击行为包括:创建进程、修改路径和卸载文件中的至少一种。
A5、如权利要求A1至A4中任一所述的方法,其特征在于,所述依据所述标记日志对应终端的异常行为,确定所述终端的安全参数值,包括:
确定所述标记日志对应终端的异常行为对应的安全因子参数值;
根据所述安全因子参数值,确定所述终端的安全参数值。
A6、如权利要求A1至A4中任一所述的方法,其特征在于,所述根据标记日志中异常行为对应的异常标识,确定所述标记日志对应终端的异常行为,包括:
查找所述标记日志中的异常标识;
将所述异常标识对应的行为,作为所述标记日志对应终端的异常行为。
A7、如权利要求A1至A4中任一所述的方法,其特征在于,所述方法还包括:
将待检测终端对应的标记日志输入安全参数模型;
根据所述安全参数模型,得到所述待检测终端对应的安全参数值;其中,所述安全参数模型为依据所述标记日志及其对应的安全参数值训练得到。
本发明公开了B8、一种安全检测装置,其特征在于,所述装置包括:
第一确定模块,用于根据标记日志中异常行为对应的异常标识,确定所述标记日志对应终端的异常行为;其中,所述异常标识为根据预置规则库对源日志中的异常行为进行标记得到;
第二确定模块,用于依据所述标记日志对应终端的异常行为,确定所述终端的安全参数值;
第三确定模块,用于依据所述安全参数值,确定所述终端的安全检测结果。
B9、如权利要求B8所述的装置,其特征在于,所述装置还包括:
匹配模块,用于将源日志中记录的行为与所述预置规则库中记录的预置攻击行为进行匹配;
第四确定模块,用于将所述源日志中记录的与所述预置攻击行为匹配成功的行为确定为异常行为;
标记模块,用于对所述源日志中的异常行为进行标记,得到标记日志。
B10、如权利要求B8所述的装置,其特征在于,所述装置还包括:
规则库建立模块,用于根据攻击手段在攻击阶段所对应的攻击行为,建立预置规则库。
B11、如权利要求B10所述的装置,其特征在于,所述攻击手段包括:木马攻击、蠕虫攻击和手动入侵中的至少一种;所述攻击阶段包括:渗透进入、窃取信息和清理现场中的至少一种;所述攻击行为包括:创建进程、修改路径和卸载文件中的至少一种。
B12、如权利要求B8至B11中任一所述的装置,其特征在于,所述第二确定模块,包括:
第一确定子模块,用于确定所述标记日志对应终端的异常行为对应的安全因子参数值;
第二确定子模块,用于根据所述安全因子参数值,确定所述终端的安全参数值。
B13、如权利要求B8至B11中任一所述的装置,其特征在于,所述第一确定模块,包括:
查找子模块,用于查找所述标记日志中的异常标识;
行为确定子模块,用于将所述异常标识对应的行为,作为所述标记日志对应终端的异常行为。
B14、如权利要求B8至B11中任一所述的装置,其特征在于,所述装置还包括:
输入模块,用于将待检测终端对应的标记日志输入安全参数模型;
输出模块,用于根据所述安全参数模型,得到所述待检测终端对应的安全参数值;其中,所述安全参数模型为依据所述标记日志及其对应的安全参数值训练得到。

Claims (14)

1.一种安全检测方法,其特征在于,所述方法包括:
根据标记日志中异常行为对应的异常标识,确定所述标记日志对应终端的异常行为;其中,所述异常标识为根据预置规则库对源日志中的异常行为进行标记得到;
依据所述标记日志对应终端的异常行为,确定所述终端的安全参数值;
依据所述安全参数值,确定所述终端的安全检测结果。
2.如权利要求1所述的方法,其特征在于,所述方法还包括:
将源日志中记录的行为与所述预置规则库中记录的预置攻击行为进行匹配;
将所述源日志中记录的与所述预置攻击行为匹配成功的行为确定为异常行为;
对所述源日志中的异常行为进行标记,得到标记日志。
3.如权利要求1所述的方法,其特征在于,所述方法还包括:
根据攻击手段在攻击阶段所对应的攻击行为,建立预置规则库。
4.如权利要求3所述的方法,其特征在于,所述攻击手段包括:木马攻击、蠕虫攻击和手动入侵中的至少一种;所述攻击阶段包括:渗透进入、窃取信息和清理现场中的至少一种;所述攻击行为包括:创建进程、修改路径和卸载文件中的至少一种。
5.如权利要求1至4中任一所述的方法,其特征在于,所述依据所述标记日志对应终端的异常行为,确定所述终端的安全参数值,包括:
确定所述标记日志对应终端的异常行为对应的安全因子参数值;
根据所述安全因子参数值,确定所述终端的安全参数值。
6.如权利要求1至4中任一所述的方法,其特征在于,所述根据标记日志中异常行为对应的异常标识,确定所述标记日志对应终端的异常行为,包括:
查找所述标记日志中的异常标识;
将所述异常标识对应的行为,作为所述标记日志对应终端的异常行为。
7.如权利要求1至4中任一所述的方法,其特征在于,所述方法还包括:
将待检测终端对应的标记日志输入安全参数模型;
根据所述安全参数模型,得到所述待检测终端对应的安全参数值;其中,所述安全参数模型为依据所述标记日志及其对应的安全参数值训练得到。
8.一种安全检测装置,其特征在于,所述装置包括:
第一确定模块,用于根据标记日志中异常行为对应的异常标识,确定所述标记日志对应终端的异常行为;其中,所述异常标识为根据预置规则库对源日志中的异常行为进行标记得到;
第二确定模块,用于依据所述标记日志对应终端的异常行为,确定所述终端的安全参数值;
第三确定模块,用于依据所述安全参数值,确定所述终端的安全检测结果。
9.如权利要求8所述的装置,其特征在于,所述装置还包括:
匹配模块,用于将源日志中记录的行为与所述预置规则库中记录的预置攻击行为进行匹配;
第四确定模块,用于将所述源日志中记录的与所述预置攻击行为匹配成功的行为确定为异常行为;
标记模块,用于对所述源日志中的异常行为进行标记,得到标记日志。
10.如权利要求8所述的装置,其特征在于,所述装置还包括:
规则库建立模块,用于根据攻击手段在攻击阶段所对应的攻击行为,建立预置规则库。
11.如权利要求10所述的装置,其特征在于,所述攻击手段包括:木马攻击、蠕虫攻击和手动入侵中的至少一种;所述攻击阶段包括:渗透进入、窃取信息和清理现场中的至少一种;所述攻击行为包括:创建进程、修改路径和卸载文件中的至少一种。
12.如权利要求8至11中任一所述的装置,其特征在于,所述第二确定模块,包括:
第一确定子模块,用于确定所述标记日志对应终端的异常行为对应的安全因子参数值;
第二确定子模块,用于根据所述安全因子参数值,确定所述终端的安全参数值。
13.如权利要求8至11中任一所述的装置,其特征在于,所述第一确定模块,包括:
查找子模块,用于查找所述标记日志中的异常标识;
行为确定子模块,用于将所述异常标识对应的行为,作为所述标记日志对应终端的异常行为。
14.如权利要求8至11中任一所述的装置,其特征在于,所述装置还包括:
输入模块,用于将待检测终端对应的标记日志输入安全参数模型;
输出模块,用于根据所述安全参数模型,得到所述待检测终端对应的安全参数值;其中,所述安全参数模型为依据所述标记日志及其对应的安全参数值训练得到。
CN201710313901.XA 2017-05-05 2017-05-05 一种安全检测方法和装置 Pending CN107124419A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201710313901.XA CN107124419A (zh) 2017-05-05 2017-05-05 一种安全检测方法和装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201710313901.XA CN107124419A (zh) 2017-05-05 2017-05-05 一种安全检测方法和装置

Publications (1)

Publication Number Publication Date
CN107124419A true CN107124419A (zh) 2017-09-01

Family

ID=59727532

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201710313901.XA Pending CN107124419A (zh) 2017-05-05 2017-05-05 一种安全检测方法和装置

Country Status (1)

Country Link
CN (1) CN107124419A (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111092879A (zh) * 2019-12-13 2020-05-01 杭州迪普科技股份有限公司 日志关联方法及装置、电子设备、存储介质

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102035793A (zh) * 2009-09-28 2011-04-27 成都市华为赛门铁克科技有限公司 僵尸网络检测方法、装置以及网络安全防护设备
CN102932373A (zh) * 2012-11-22 2013-02-13 北京荣之联科技股份有限公司 一种僵尸网络检测方法及装置
CN102970309A (zh) * 2012-12-25 2013-03-13 苏州山石网络有限公司 僵尸主机的检测方法、检测装置及防火墙

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102035793A (zh) * 2009-09-28 2011-04-27 成都市华为赛门铁克科技有限公司 僵尸网络检测方法、装置以及网络安全防护设备
CN102932373A (zh) * 2012-11-22 2013-02-13 北京荣之联科技股份有限公司 一种僵尸网络检测方法及装置
CN102970309A (zh) * 2012-12-25 2013-03-13 苏州山石网络有限公司 僵尸主机的检测方法、检测装置及防火墙

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111092879A (zh) * 2019-12-13 2020-05-01 杭州迪普科技股份有限公司 日志关联方法及装置、电子设备、存储介质
CN111092879B (zh) * 2019-12-13 2022-05-31 杭州迪普科技股份有限公司 日志关联方法及装置、电子设备、存储介质

Similar Documents

Publication Publication Date Title
CN113032792B (zh) 系统业务漏洞检测方法、系统、设备及存储介质
CN106161479B (zh) 一种支持特征跨包的编码攻击检测方法和装置
CN103685258B (zh) 一种快速扫描网站漏洞的方法和装置
US20140237593A1 (en) Method, device and system for detecting security of download link
CN107645503A (zh) 一种基于规则的恶意域名所属dga家族的检测方法
Pasupulati et al. Buttercup: On network-based detection of polymorphic buffer overflow vulnerabilities
CN107948168A (zh) 网页检测方法及装置
CN112632531A (zh) 恶意代码的识别方法、装置、计算机设备及介质
CN112583773B (zh) 未知样本的检测方法及装置、存储介质、电子装置
CN109063482B (zh) 宏病毒识别方法、装置、存储介质及处理器
CN109104421B (zh) 一种网站内容篡改检测方法、装置、设备及可读存储介质
CN113067812B (zh) Apt攻击事件溯源分析方法、装置和计算机可读介质
CN107247902A (zh) 恶意软件分类系统及方法
CN107370740A (zh) 跳转拦截方法和装置
CN108156165A (zh) 一种误报检测的方法以及系统
CN107426202A (zh) 一种自动化测试waf拦截规则的方法
CN104462985A (zh) bat漏洞的检测方法以及装置
CN107896225A (zh) 钓鱼网站判定方法、服务器及存储介质
CN110336835A (zh) 恶意行为的检测方法、用户设备、存储介质及装置
CN113158197A (zh) 一种基于主动iast的sql注入漏洞检测方法、系统
CN112769840A (zh) 一种基于强化学习Dyna框架的网络攻击行为识别方法
CN107666464A (zh) 一种信息处理方法及服务器
CN111385272B (zh) 弱口令的检测方法及装置
CN107124419A (zh) 一种安全检测方法和装置
CN114048480A (zh) 漏洞检测方法、装置、设备及存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
CB02 Change of applicant information
CB02 Change of applicant information

Address after: 100015 15, 17 floor 1701-26, 3 building, 10 Jiuxianqiao Road, Chaoyang District, Beijing.

Applicant after: QAX Technology Group Inc.

Address before: 100015 15, 17 floor 1701-26, 3 building, 10 Jiuxianqiao Road, Chaoyang District, Beijing.

Applicant before: BEIJING QIANXIN TECHNOLOGY Co.,Ltd.

RJ01 Rejection of invention patent application after publication
RJ01 Rejection of invention patent application after publication

Application publication date: 20170901