CN107809321B - 一种安全风险评估和告警生成的实现方法 - Google Patents

一种安全风险评估和告警生成的实现方法 Download PDF

Info

Publication number
CN107809321B
CN107809321B CN201610808677.7A CN201610808677A CN107809321B CN 107809321 B CN107809321 B CN 107809321B CN 201610808677 A CN201610808677 A CN 201610808677A CN 107809321 B CN107809321 B CN 107809321B
Authority
CN
China
Prior art keywords
enterprise
security
local
alarm
data
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201610808677.7A
Other languages
English (en)
Other versions
CN107809321A (zh
Inventor
李木金
凌飞
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nanjing Liancheng Science And Technology Development Ltd By Share Ltd
Original Assignee
Nanjing Liancheng Science And Technology Development Ltd By Share Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nanjing Liancheng Science And Technology Development Ltd By Share Ltd filed Critical Nanjing Liancheng Science And Technology Development Ltd By Share Ltd
Priority to CN201610808677.7A priority Critical patent/CN107809321B/zh
Publication of CN107809321A publication Critical patent/CN107809321A/zh
Application granted granted Critical
Publication of CN107809321B publication Critical patent/CN107809321B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/06Management of faults, events, alarms or notifications
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/06Management of faults, events, alarms or notifications
    • H04L41/0631Management of faults, events, alarms or notifications using root cause analysis; using analysis of correlation between notifications, alarms or events based on decision criteria, e.g. hierarchy, tree or time analysis
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/14Network analysis or design
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1433Vulnerability analysis

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明公开了一种安全风险评估和告警生成的实现方法,提供了基于企业端进行风险评估和基于远程采集终端分析日志进行风险评估的两种方法,并通过比较这两个风险值来确定企业网络是否存在入侵攻击和告警。通过本发明,可以帮助客户及时发现企业网络异常情况和进行快速响应,尤其是对于那些重要资产的安全保护,也提升了安全运维服务平台的性能。

Description

一种安全风险评估和告警生成的实现方法
技术领域
本发明涉及信息安全、大数据应用技术领域,尤其涉及到风险评估和告警生成的实现方法。
背景技术
本发明中包含的英文简称如下:
SOC:Security Operation Center安全管理中心
IDS:Intrusion Detection Systems入侵检测系统
SNMP:Simple Network Management Protocol简单网络管理协议
CLF:Common Log Format 普通日志格式
JSON:JavaScript Object Notation JAVA脚本对象符号
HDFS:Hadoop Distribute File SystemHadoop分布式文件系统
安全生产历来是保障各项工作有序开展的前提,也是考核各级领导干部的否决指标。网络及信息安全运维体系是各类企业安全生产工作的重要组成部分。保障网络及信息系统高效稳定地运行,是企业一切市场经营活动和正常运作的基础。
当前,企业IT系统都不同程度地部署了各种不同的业务系统和安全设备,有效地提高了劳动生产率,降低了运营成本,已经成为企业高效运营的重要支撑和生产环节中不可缺少的一环。一方面,因为一旦网络及各业务系统出现安全事件或故障,如果不能及时发现、及时处理、及时恢复,这势必直接影响承载在其上所有业务的运行,影响企业的正常运营秩序,涉及到用户的系统将直接导致用户投诉,满意度下降,企业形象受到损害,对于企业网络的安全保障就显得格外重要;另一方面,由于各种网络攻击技术也变得越来越先进,越来越普及化,企业的网络系统面临着随时被攻击的危险,经常遭受不同程度的入侵和破坏,严重干扰了企业网络的正常运行;日益严峻的安全威胁迫使企业不得不加强对网络及业务系统的安全防护,不断追求多层次、立体化的安全防御体系,建设安全运维服务中心,实时跟踪系统事件和实时检测各种安全攻击、及时采取相应的控制动作,消除或缩减攻击所造成的损失,尽一切可能来保护企业网络及业务系统正常运营。
然而,被用来执行安全运维服务任务的各种设备、数据库、中间件、操作系统和Web服务器等所产生的日志,随着企业IT系统规模的不断扩大,尤其是它的种类和数量正经历了巨大规模的上升,从而使日志存储、日志分析和问题跟踪变得越来越困难。企业IT系统的日志规模的这样海量地增长,迫使安全运维服务提供商采用Hadoop/Spark这样的大数据架构来对日志进行集中存储、对日志进行集中处理和日志分析,对系统事件进行实时跟踪,对安全攻击进行实时检测。
目前,已有的安全风险评估和告警生成的实现方法,计算复杂,不能实现实时响应,尤其是对于那些重要资产的安全保护,已经无法胜任当前企业的安全运维服务平台对告警进行快速响应的任务。因此,迫切需要一种全新的安全风险评估和告警生成的实现方法来对海量日志和漏洞信息等进行实时安全风险评估和快速响应。
为此,如何利用信息化手段提高企业的运营效益,优化企业信息系统,使得它能够为各类企业提供专业的和高性价比的信息安全运维服务,即成为尤其是信息安全运维管理设计上必须要解决的一个重要课题。
发明内容
本发明提供了一种安全风险评估和告警生成的实现方法,以解决现有技术不能实现快速响应的缺陷,尤其是对于那些重要资产的安全保护。
本发明的安全风险评估和告警生成的实现方法,应用于能够为多个企业提供各种安全服务和运维监控服务的安全运维监控服务平台中。
所述安全服务包括配置管理、安全风险评估、威胁检测、漏洞扫描、防病毒等。
所述运维监控服务包括配置管理、故障管理、性能管理、问题管理、变更管理等。
所述方法包括对企业网络的风险评估等级(Xasl)和远程采集终端所接收到的日志进行分析而产生告警所获得的风险评估等级(Xrsl),如果所述Xasl和Xrsl的值相差较大,说明所述企业网络可能遭受攻击,则向安全管理员告警,及时排除故障。
进一步地,所述Xrsl,通过分析该企业网络设备产生的所有告警而获得的安全风险等级。
本发明的一种安全风险评估和告警生成的实现方法,提供了基于企业端进行风险评估和基于远程采集终端分析日志进行风险评估的两种方法,并通过比较这两个风险值来确定网络是否存在入侵攻击和告警。通过本发明,可以帮助客户及时发现网络异常和进行快速响应,尤其是对于那些重要资产的安全保护,也提升了安全运维服务平台的性能。
附图说明
图1为本发明所述的安全风险评估和告警生成的实现方法的示意图;
具体实施方式
下面是根据附图和实例对本发明的进一步详细说明:
图1为本发明所述的一种安全风险评估和告警生成的实现方法的示意图。
远程采集终端:负责收集一些关键的网络设备和安装了安全工具软件的网络设备的日志消息,并将日志转发到远端企业端(该企业端可能与远程采集终端属于同一家企业,也可能不属于)的本地安全数据库,以及进行分析,以及时提供有关企业的近似安全风险等级。这有助于当遭受到攻击时能够快速响应或排除问题,即使黑客删除了网络设备的日志(包括安全工具)。
本地采集终端:负责收集位于同一网段的网络设备的日志。一台网络设备,可以是一台主机、一台服务器、一台防火墙、一个入侵检测系统等。日志收集方式,可以是无代理(也可以安装代理)。本地采集终端标准化日志格式,并将收集的日志发送到本地安全数据库。在每个企业有一台或几台本地采集终端,其中一台可以作为主-本地采集终端。主-本地采集终端负责所有位于同一企业端的本地采集终端的管理,例如,热备份,等。
本地企业分析服务器:负责本地网络的入侵检测。它通过分析位于本地安全数据库内已格式化的日志和生成的告警。然后,它关联告警,以发现更复杂的入侵(一般由多个事件所组成,分布式入侵,等)。本地企业分析服务器还聚合告警。本地企业分析服务器产生的所有警报被送到全局安全数据库。
本地企业数据库:存储本企业的本地采集终端实时发送的安全信息,以及经过本地企业分析服务器分析之后所获得的信息,并将有关分析数据及时发送给全局分析服务器作进一步的分析。
全局分析服务器:从全局数据库获取数据,负责所有企业的入侵检测,它分析告警、关联告警和合并告警,尽可能地删除一些不必要的告警,产生优化的输出。它也能够检测到更复杂的入侵,是针对多个企业的。
全局数据库:是一个全局数据库,存储所有企业的安全信息,包括各个本企业数据库上传的安全信息、远程采集终端的上传的数据等。
对于监控多个企业端的安全行为,确保所有企业的顺利运行是必不可少的。远程采集终端是专为这个目的而构建的。当本地采集终端发送数据到本地企业数据库时,远程采集终端就立即转发所述数据到远程企业端。对所述转发数据进行分析,并给出有关企业的安全风险的视图。当一个事件发生时,这可以帮助企业及时解决问题。有关企业安全风险评估的操作如下:
1、在每个企业端,所述远程采集终端从本地企业数据库和一些关键的本地采集终端收集数据,并将所述数据发送到另一个企业端的本地企业数据库里,由本地企业分析服务器进行分析。
2、那个接收所述远程采集终端转发过来的远程企业端的本地企业分析服务器,分析所接收的数据并生成告警(每个告警均分配一个告警严重级别)。这样,就可以确定该企业端的安全风险。
3、本地企业分析服务器,分析本地采集终端所采集,发现入侵模式,并检测可疑行为。它也决定了企业端的真实的安全风险等级。
4、负责对所有企业端的数据进行分析的全局分析服务器,比较这两个安全风险,当它们两者之间的偏差较大时,说明企业网络遭受攻击,则生成一个告警,让安全管理员及时处理问题。这个偏差,可能是一个信号,即暗示着企业网络遭到攻击。在这种情况下,一个告警被发送到安全管理员那儿作进一步的调查。
企业端的安全风险评估过程的目的是确保每一个企业网络都运行正常。
为了实现这一目标,可以根据远程采集终端所收集的日志信息进行分析所生成的告警和由一个企业本地采集终端所接收到的告警作安全风险评估,为每一个企业端确定安全风险级别。然后,比较这两个值。鉴于远程采集终端是从企业端最关键的采集终端收集的日志信息(这是最有可能吸引黑客),则所估计的安全风险等级应大致相当于企业真实的安全风险等级。如果两种类型的安全风险级别之间有一个比较大的异常,那么有关的企业网络上就存在问题(或遭受到攻击)。在这样的情况下,产生告警,以便对相关企业进行深入安全脆弱性检查。
假设X、Y和Z分别表示一个企业、一个采集终端、一个告警,并且:Xsl:表示一个企业网络的理论安全风险级别。
Ylsl:表示一个采集终端的本地的理论安全风险等级。如果采集终端越是重要,则它应该是越安全。
Yial:本地采集终端的理论容量。
Yeal:远程采集终端的理论容量。
Zcl:每个告警的理论安全级别,L、M、H:分别表示低、中、高(每个告警的安全级别)。
1、采集终端的理论安全风险等级:
Figure 226492DEST_PATH_IMAGE001
Figure 493525DEST_PATH_IMAGE002
2、采集终端的理论容量:
Figure 754742DEST_PATH_IMAGE003
,进一步计算得到:
Figure 236670DEST_PATH_IMAGE004
3、采集终端Y发送告警Z的真实告警级别Zrlc为:
Figure 292351DEST_PATH_IMAGE005
,进一步计算得到:
Figure 46680DEST_PATH_IMAGE006
4、一个企业X真实的安全风险等级,如下式所示:
Figure 95277DEST_PATH_IMAGE007
其中,T(A, B)是一个函数,通过该函数可以计算出企业A安全风险等级,当给定某一个企业A网络产生的所有告警B时。所述函数由本地企业安全运维软件所执行。
5、远程采集终端安全风险评估
为了能够分析远程采集终端所采集的数据,从而使得能够给出所述企业X安全风险等级的视图(称谓Xasl),该远程采集终端必须从最有可能吸引黑客的设备和已安装安全工具软件的设备(本地企业安全运维软件、防火墙、入侵检测系统,等)上采集数据。
企业X安全风险等级(Xasl)近似为:
Figure 680979DEST_PATH_IMAGE008
其中,T(A, B)是一个函数,该函数可以计算出远程采集终端的安全风险等级,当给定通过分析远程采集终端A所采集的日志而生成的所有告警时。在正常情况下,成立:
Figure 923872DEST_PATH_IMAGE009
如果Xasl和Xrsl的值相差较大,则产生告警。这可能由于其中的一个或多个远程采集终端被攻击所致,也可能是一个或多个本地采集终端被攻击所致等。
以上所述仅为本发明的较佳实施例,并非用来限定本发明的实施范围;凡是依本发明所作的等效变化与修改,都被视为本发明的专利范围所涵盖。

Claims (1)

1.一种安全风险评估和告警生成的实现方法,应用于能够为多个企业提供各种安全服务和运维监控服务的安全运维监控服务平台中,其特征在于,包括如下步骤:
(1)在每个企业端,远程采集终端从本地企业数据库和一些关键的本地采集终端收集数据,并将所述数据发送到另一个企业端的本地企业数据库里,由本地企业分析服务器进行分析;
(2)那个接收远程采集终端转发过来的数据的远程企业端,即所述另一个企业端,它的本地企业分析服务器,分析所接收的数据并生成告警,每个告警均分配一个告警严重级别,这样,就确定该企业端的安全风险;
(3)本地企业分析服务器,分析位于本地安全数据库内已格式化的日志,发现入侵模式,并检测可疑行为,它也决定了企业端的真实的安全风险等级;
(4)负责对所有企业端的数据进行分析的全局分析服务器,比较这两个安全风险,当它们两者之间的偏差大时,说明企业网络遭受攻击,则生成一个告警,让安全管理员及时处理问题,这个偏差,就是一个信号,即暗示着企业网络遭到攻击,在这种情况下,一个告警被发送到安全管理员那儿作进一步的调查。
CN201610808677.7A 2016-09-08 2016-09-08 一种安全风险评估和告警生成的实现方法 Active CN107809321B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201610808677.7A CN107809321B (zh) 2016-09-08 2016-09-08 一种安全风险评估和告警生成的实现方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201610808677.7A CN107809321B (zh) 2016-09-08 2016-09-08 一种安全风险评估和告警生成的实现方法

Publications (2)

Publication Number Publication Date
CN107809321A CN107809321A (zh) 2018-03-16
CN107809321B true CN107809321B (zh) 2020-03-24

Family

ID=61576064

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201610808677.7A Active CN107809321B (zh) 2016-09-08 2016-09-08 一种安全风险评估和告警生成的实现方法

Country Status (1)

Country Link
CN (1) CN107809321B (zh)

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108737186B (zh) * 2018-05-23 2020-12-29 郑州信大天瑞信息技术有限公司 一种内网安全态势感知方法
CN109696892A (zh) * 2018-12-21 2019-04-30 上海瀚之友信息技术服务有限公司 一种安全自动化系统及其控制方法
CN111314296A (zh) * 2020-01-15 2020-06-19 福建奇点时空数字科技有限公司 一种基于旁路技术的网络流量分析安全服务系统
CN111416856A (zh) * 2020-03-16 2020-07-14 深圳市电科电源股份有限公司 一种基于物联网平台的家庭储能管理系统及监控方法

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20040064731A1 (en) * 2002-09-26 2004-04-01 Nguyen Timothy Thien-Kiem Integrated security administrator
CN101005510A (zh) * 2007-01-19 2007-07-25 南京大学 一种综合漏洞的网络实时风险评估方法
CN101883017B (zh) * 2009-05-04 2012-02-01 北京启明星辰信息技术股份有限公司 一种网络安全状态评估系统及方法
CN101610174B (zh) * 2009-07-24 2011-08-24 深圳市永达电子股份有限公司 一种日志事件关联分析系统与方法
CN102413011B (zh) * 2011-11-18 2015-09-30 北京奇虎科技有限公司 一种局域网安全评估的方法和系统

Also Published As

Publication number Publication date
CN107809321A (zh) 2018-03-16

Similar Documents

Publication Publication Date Title
CN107809321B (zh) 一种安全风险评估和告警生成的实现方法
CN111404909A (zh) 一种基于日志分析的安全检测系统及方法
US20040117658A1 (en) Security monitoring and intrusion detection system
WO2018198733A1 (ja) セキュリティ監視システム及びセキュリティ監視方法
CN107547228B (zh) 一种基于大数据的安全运维管理平台的实现架构
CN214306527U (zh) 一种燃气管网调度监控网络安全系统
US20150358292A1 (en) Network security management
CN116319061A (zh) 一种智能控制网络系统
CN111212035A (zh) 一种主机失陷确认及自动修复方法及基于此的系统
KR101281456B1 (ko) 자기 유사성을 이용한 scada 네트워크의 이상증후를 탐지하는 장치 및 방법
CN107733941B (zh) 一种基于大数据的数据采集平台的实现方法及系统
CN117240526A (zh) 基于人工智能的网络攻击自动化防御系统
CN117155625A (zh) 一种计算机网络监控系统
CN113660115A (zh) 基于告警的网络安全数据处理方法、装置及系统
US20210126932A1 (en) System for technology infrastructure analysis
CN107682166B (zh) 基于大数据的安全运维服务平台远程数据采集的实现方法
CN116861419B (zh) 一种ssr上主动防御日志告警方法
CN111885094B (zh) 一种工控系统网络安全防护能力检查评估系统
CN117955712A (zh) 一种基于大数据的通信信息安全风险预警管控方法及系统
JP2005202664A (ja) 不正アクセス統合対応システム
EP2911362B1 (en) Method and system for detecting intrusion in networks and systems based on business-process specification
CN114006719B (zh) 基于态势感知的ai验证方法、装置及系统
CN115276234A (zh) 一种电力网络安全监测系统
CN114143160A (zh) 一种云平台自动化运维系统
CN116112295B (zh) 一种外连类攻击结果研判方法及装置

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant