CN112118261B - 会话违规访问检测方法及装置 - Google Patents
会话违规访问检测方法及装置 Download PDFInfo
- Publication number
- CN112118261B CN112118261B CN202010994952.5A CN202010994952A CN112118261B CN 112118261 B CN112118261 B CN 112118261B CN 202010994952 A CN202010994952 A CN 202010994952A CN 112118261 B CN112118261 B CN 112118261B
- Authority
- CN
- China
- Prior art keywords
- violation
- session
- strategy
- policy
- target
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/20—Network architectures or network communication protocols for network security for managing network security; network security policies in general
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L65/00—Network arrangements, protocols or services for supporting real-time applications in data packet communication
- H04L65/1066—Session management
-
- Y—GENERAL TAGGING OF NEW TECHNOLOGICAL DEVELOPMENTS; GENERAL TAGGING OF CROSS-SECTIONAL TECHNOLOGIES SPANNING OVER SEVERAL SECTIONS OF THE IPC; TECHNICAL SUBJECTS COVERED BY FORMER USPC CROSS-REFERENCE ART COLLECTIONS [XRACs] AND DIGESTS
- Y02—TECHNOLOGIES OR APPLICATIONS FOR MITIGATION OR ADAPTATION AGAINST CLIMATE CHANGE
- Y02D—CLIMATE CHANGE MITIGATION TECHNOLOGIES IN INFORMATION AND COMMUNICATION TECHNOLOGIES [ICT], I.E. INFORMATION AND COMMUNICATION TECHNOLOGIES AIMING AT THE REDUCTION OF THEIR OWN ENERGY USE
- Y02D30/00—Reducing energy consumption in communication networks
- Y02D30/50—Reducing energy consumption in communication networks in wire-line communication networks, e.g. low power modes or reduced link rate
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Business, Economics & Management (AREA)
- General Business, Economics & Management (AREA)
- Multimedia (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
本公开涉及一种会话违规访问检测方法、装置、电子设备及计算机可读介质。该方法包括:获取会话的五元组信息,所述五元组信息包括源地址、目的地址、源端口、目的端口、会话时间;基于所述会话的源地址、目的地址、源端口、目的端口和预设的违规策略集合进行匹配;在匹配到目标违规策略时,获取所述目标违规策略的时间范围;当所述会话的会话时间在所述时间范围内时,确定匹配记录是否大于所述目标违规策略的阈值;在匹配记录大于所述目标违规策略的阈值时,生成违规访问日志。本公开能够简化用户配置违规访问策略的流程,在现有的基于ip四元组的违规访问的基础上,扩展了对时间范围检测的访问策略。
Description
技术领域
本公开涉及计算机信息处理领域,具体而言,涉及一种会话违规访问检测方法、装置、电子设备及计算机可读介质。
背景技术
随着网络安全重要性的凸显,态势感知开始在网络安全领域展露头角。面对传统安全防御体系失效的风险,态势感知能够全面感知网络安全威胁态势、洞悉网络及应用运行健康状态、通过全流量分析技术实现完整的网络攻击溯源取证,帮助安全人员采取针对性响应处置措施。
现阶段针对网络态势感知自定义异常行为的流量检测中,使用类似ACL 的方法实现流量识别,进行数据报文过滤。需要用户手动定义访问控制规则 rules,手动定义步长来确保新增规则的正常使用,设置规则需要手动书写命令行指令,无法支持针对特殊资产或者资产组进行有效的内联访问监测。其中,ACL是一种针对现网流量数据按照策略进行过滤报文信息的访问控制方法。支持ip、端口等多个过滤策略检测,ACL使用包过滤技术,在路由器上读取OSI七层模型的第3层和第4层包头中的信息。如源地址,目标地址,源端口,目标端口等,根据预先定义好的规则,对包进行过滤,从而达到访问控制的目的。现有技术缺少定制针对访问时间等行为特征检测的策略配置,配置规则麻烦。
因此,需要一种新的会话违规访问检测方法、装置、电子设备及计算机可读介质。
在所述背景技术部分公开的上述信息仅用于加强对本公开的背景的理解,因此它可以包括不构成对本领域普通技术人员已知的现有技术的信息。
发明内容
有鉴于此,本公开提供一种会话违规访问检测方法、装置、电子设备及计算机可读介质,能够简化用户配置违规访问策略的流程,在现有的基于ip 四元组的违规访问的基础上,扩展了对时间范围检测的访问策略。
本公开的其他特性和优点将通过下面的详细描述变得显然,或部分地通过本公开的实践而习得。
根据本公开的一方面,提出一种会话违规访问检测方法,该方法包括:获取会话的五元组信息,所述五元组信息包括源地址、目的地址、源端口、目的端口、会话时间;基于所述会话的源地址、目的地址、源端口、目的端口和预设的违规策略集合进行匹配;在匹配到目标违规策略时,获取所述目标违规策略的时间范围;当所述会话的会话时间在所述时间范围内时,确定匹配记录是否大于所述目标违规策略的阈值;在匹配记录大于所述目标违规策略的阈值时,生成违规访问日志。
在本公开的一种示例性实施例中,还包括:基于自定义方式生成所述违规策略集合;和/或基于用户资产和时间范围生成所述违规策略集合;其中,所述违规策略集合中包括多个违规策略。
在本公开的一种示例性实施例中,还包括:将所述违规策略集合发送至探针检测引擎。
在本公开的一种示例性实施例中,将所述违规策略集合发送至探针检测引擎之后,还包括:检测引擎所述违规策略集合进行重复定义筛选;在重复定义筛选通过后,对所述违规策略集合中的违规策略进行编译,生成检测信息结构;设置根据编译结果为每个违规策略设置时间范围。
在本公开的一种示例性实施例中,设置根据编译结果为每个违规策略设置时间范围之后,还包括:检测引擎根据所述时间范围将所述违规策略集合中的违规策略进行分组;基于策略调度线程对分组之后的违规策略进行编译。
在本公开的一种示例性实施例中,获取会话的五元组信息之前,还包括:检测引擎获取当前网络流量中的会话;对所述会话进行分析和重组。
在本公开的一种示例性实施例中,检测引擎获取当前网络流量中的会话,包括:检测引擎通过镜像口获取当前网络流量中的会话。
在本公开的一种示例性实施例中,获取会话的五元组信息,包括:检测引擎对获取到的镜像流量进行重组会话流处理以获取所述会话的五元组信息。
在本公开的一种示例性实施例中,还包括:在匹配记录小于所述目标违规策略的阈值时,在哈希表中确定所述会话对应的违规记录,并将所述记录增加1。
在本公开的一种示例性实施例中,在匹配记录大于所述目标违规策略的阈值时,生成违规访问日志,包括:将所述违规访问日志发送至预定平台,并在哈希表中清除所述会话对应的违规记录。
根据本公开的一方面,提出一种会话违规访问检测装置,该装置包括:信息模块,用于获取会话的五元组信息,所述五元组信息包括源地址、目的地址、源端口、目的端口、会话时间;匹配模块,用于基于所述会话的源地址、目的地址、源端口、目的端口和预设的违规策略集合进行匹配;时间模块,用于在匹配到目标违规策略时,获取所述目标违规策略的时间范围;阈值模块,用于当所述会话的会话时间在所述时间范围内时,确定匹配记录是否大于所述目标违规策略的阈值;日志模块,用于在匹配记录大于所述目标违规策略的阈值时,生成违规访问日志。
在本公开的一种示例性实施例中,还包括:策略集合模块,用于基于自定义方式生成所述违规策略集合;和/或基于用户资产和时间范围生成所述违规策略集合;其中,所述违规策略集合中包括多个违规策略。
根据本公开的一方面,提出一种电子设备,该电子设备包括:一个或多个处理器;存储装置,用于存储一个或多个程序;当一个或多个程序被一个或多个处理器执行,使得一个或多个处理器实现如上文的方法。
根据本公开的一方面,提出一种计算机可读介质,其上存储有计算机程序,该程序被处理器执行时实现如上文中的方法。
根据本公开的会话违规访问检测方法、装置、电子设备及计算机可读介质,获取会话的五元组信息,所述五元组信息包括源地址、目的地址、源端口、目的端口、会话时间;基于所述会话的源地址、目的地址、源端口、目的端口和预设的违规策略集合进行匹配;在匹配到目标违规策略时,获取所述目标违规策略的时间范围;当所述会话的会话时间在所述时间范围内时,确定匹配记录是否大于所述目标违规策略的阈值;在匹配记录大于所述目标违规策略的阈值时,生成违规访问日志的方式,能够简化用户配置违规访问策略的流程,在现有的基于ip四元组的违规访问的基础上,扩展了对时间范围检测的访问策略。
应当理解的是,以上的一般描述和后文的细节描述仅是示例性的,并不能限制本公开。
附图说明
通过参照附图详细描述其示例实施例,本公开的上述和其它目标、特征及优点将变得更加显而易见。下面描述的附图仅仅是本公开的一些实施例,对于本领域的普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1是根据一示例性实施例示出的一种会话违规访问检测方法的流程图。
图2是根据一示例性实施例示出的一种会话违规访问检测方法的流程图。
图3是根据另一示例性实施例示出的一种会话违规访问检测方法的示意图。
图4是根据另一示例性实施例示出的一种会话违规访问检测方法的流程图。
图5是根据一示例性实施例示出的一种会话违规访问检测装置的框图。
图6是根据一示例性实施例示出的一种电子设备的框图。
图7是根据一示例性实施例示出的一种计算机可读介质的框图。
具体实施方式
现在将参考附图更全面地描述示例实施例。然而,示例实施例能够以多种形式实施,且不应被理解为限于在此阐述的实施例;相反,提供这些实施例使得本公开将全面和完整,并将示例实施例的构思全面地传达给本领域的技术人员。在图中相同的附图标记表示相同或类似的部分,因而将省略对它们的重复描述。
此外,所描述的特征、结构或特性可以以任何合适的方式结合在一个或更多实施例中。在下面的描述中,提供许多具体细节从而给出对本公开的实施例的充分理解。然而,本领域技术人员将意识到,可以实践本公开的技术方案而没有特定细节中的一个或更多,或者可以采用其它的方法、组元、装置、步骤等。在其它情况下,不详细示出或描述公知方法、装置、实现或者操作以避免模糊本公开的各方面。
附图中所示的方框图仅仅是功能实体,不一定必须与物理上独立的实体相对应。即,可以采用软件形式来实现这些功能实体,或在一个或多个硬件模块或集成电路中实现这些功能实体,或在不同网络和/或处理器装置和/或微控制器装置中实现这些功能实体。
附图中所示的流程图仅是示例性说明,不是必须包括所有的内容和操作/ 步骤,也不是必须按所描述的顺序执行。例如,有的操作/步骤还可以分解,而有的操作/步骤可以合并或部分合并,因此实际执行的顺序有可能根据实际情况改变。
应理解,虽然本文中可能使用术语第一、第二、第三等来描述各种组件,但这些组件不应受这些术语限制。这些术语乃用以区分一组件与另一组件。因此,下文论述的第一组件可称为第二组件而不偏离本公开概念的教示。如本文中所使用,术语“及/或”包括相关联的列出项目中的任一个及一或多者的所有组合。
本领域技术人员可以理解,附图只是示例实施例的示意图,附图中的模块或流程并不一定是实施本公开所必须的,因此不能用于限制本公开的保护范围。
图1是根据一示例性实施例示出的一种会话违规访问检测方法的流程图。会话违规访问检测方法10至少包括步骤S102至S110。
如图1所示,在S102中,获取会话的五元组信息,所述五元组信息包括源地址、目的地址、源端口、目的端口、会话时间。可通过探针检测引擎获取当前网络流量中的会话;更具体的,探针检测引擎通过镜像口获取当前网络流量中的会话。
网络探针是能够对网络流量进行采集、分析、信息提取的网络流量处理组件。支持基于复杂规则的定制化流量采集;支持针对TCP、UDP、ICMP等协议的攻击检测;支持记录流量日志,支持DNS、HTTP、SSL等常见协议的信息采集。
在一个实施例中,探针检测引擎可对所述会话进行分析和重组,探针检测引擎对获取到的镜像流量进行重组会话流处理以获取所述会话的五元组信息。
在S104中,基于所述会话的源地址、目的地址、源端口、目的端口和预设的违规策略集合进行匹配。基于所述会话的源地址、目的地址、源端口、目的端口的策略匹配方式是现在大部分应用场景中所使用的策略匹配方式,也可称为IP四元组匹配,
在S106中,在匹配到目标违规策略时,获取所述目标违规策略的时间范围。在IP四元组匹配到命中策略(目标违规策略)时,提取目标违约策略对应的策略时间。
在S108中,当所述会话的会话时间在所述时间范围内时,确定匹配记录是否大于所述目标违规策略的阈值。将所述会话的会话时间和时间范围进行比对,当会话时间在时间范围内时,认为该目标策略被命中。
在S110中,在匹配记录大于所述目标违规策略的阈值时,生成违规访问日志。将所述违规访问日志发送至预定平台,并在哈希表中清除所述会话对应的违规记录。可事先建立哈希表,在哈希表中记录每个会话对应的违规次数,在违规次数超过阈值时,进行报警。
在匹配记录小于所述目标违规策略的阈值时,在哈希表中确定所述会话对应的违规记录,并将所述记录增加1。
根据本公开的会话违规访问检测方法,获取会话的五元组信息,所述五元组信息包括源地址、目的地址、源端口、目的端口、会话时间;基于所述会话的源地址、目的地址、源端口、目的端口和预设的违规策略集合进行匹配;在匹配到目标违规策略时,获取所述目标违规策略的时间范围;当所述会话的会话时间在所述时间范围内时,确定匹配记录是否大于所述目标违规策略的阈值;在匹配记录大于所述目标违规策略的阈值时,生成违规访问日志的方式,能够简化用户配置违规访问策略的流程,在现有的基于ip四元组的违规访问的基础上,扩展了对时间范围检测的访问策略。
应清楚地理解,本公开描述了如何形成和使用特定示例,但本公开的原理不限于这些示例的任何细节。相反,基于本公开公开的内容的教导,这些原理能够应用于许多其它实施例。
图2是根据一示例性实施例示出的一种会话违规访问检测方法的流程图。图2所示的流程20是对图1所示的流程中S102“获取会话的五元组信息”之前,对网络探针进行部署的详细描述。
如图2所示,在S202中,生成所述违规策略集合。可基于自定义方式生成所述违规策略集合;还可基于用户资产和时间范围生成所述违规策略集合;其中,所述违规策略集合中包括多个违规策略。
如图3所示,每条策略都有自己的策略id便于管理,四个表存放源地址、目的地址、源端口和目的端口信息,违规访问流量的设定阈值,分别是值和保存周期。
网络地址格式为:地址+掩码,单个地址,任意地址“*”
端口格式为:单个端口、端口范围、任意端口“*”
新增用户自定义时间段范围检测配置,分为固定时间段和自定义时间段。自定义时间段是指定的一段或者几段时间内检测违规访问,固定时间段是固定的时间进行检测。
固定时间段类型分为:每月的哪几天进行检测、每周周几进行检测、每天进行检测、永久进行检测,之后设置每天相对当天的时间段进行检测。
举个例子:每个策略对应有阈值还有阈值生存周期,策略1的源ip范围为192.168.0.1/24,目的ip范围为192.168.23.1/24,源端口范围为 6666-9999,目的端口范围为80,阈值为100,阈值生存周期为一小时,检测时间范围段为每月的1、3、6、27号的12:00到14:00和18:00到24:00。
在S204中,将所述违规策略集合发送至探针检测引擎。
在S206中,探针检测对所述违规策略集合中的违规策略进行编译。更具体的,探针检测对引擎所述违规策略集合进行重复定义筛选,在重复定义筛选通过后,对所述违规策略集合中的违规策略进行编译,生成检测信息结构。
在S208中,根据编译结果为每个违规策略设置时间范围。
在一个实施例中,还包括:探针检测引擎根据所述时间范围将所述违规策略集合中的违规策略进行分组;基于策略调度线程对分组之后的违规策略进行编译。
图4是根据另一示例性实施例示出的一种会话违规访问检测方法的流程图。图4所示的流程40是对图1所示的流程的详细描述。
如图4所示,在S402中,下发自定义策略配置。
在S404中,攻击检测引擎解析报文流。
在S406中,违规访问判断流程,编译策略检测库。
在S408中,根据IP四元组匹配违规策略。
在S410中,把匹配到的违规策略ID记录到已命中的策略集合中。
在S412中,匹配已命中的策略集合中的时间。
在S414中,在哈希表查找报文记录。
在S416中,判断记录是否达到阈值。
在S418中,上报违规访问记录,清除哈希表中的该条记录。
在S420中,该条会话计数增加。
在S422中,新建该报文的记录。
在S424中,结束。
对以上流程进行说明如下:首先,用户填写自定义策略配置信息,或者基于用户资产生成配置(根据现有配置好的用户设备资产增加时间检测范围配置)。提前配置好的资产组或者单独资产,可以直接用来配置违规内联访问检测。
然后,下发配置到探针检测引擎,镜像口接入现网流量,检测引擎读取配置设置策略结构信息。之后检测引擎基于会话进行分析、重组报文流。同时下发配置也会做重复定义策略的判断。
之后,根据下发的策略信息编译出策略库的检测信息结构,并且设置时间检测策略。
之后,检测引擎对接入的镜像流量重组会话流之后,获取会话的源地址、目的地址、源端口、目的端口和时间组成的五元组进行策略匹配,并且调用时间检测方法进行时间范围匹配。
其中,策略列表还可以根据时间属性分类别编译,根据固定时间段的类型或者自定义时间段来分类,比如把都是每天进行检测的策略归为一类,每月进行检测的策略归为另一类,通过策略调度线程分别编译,分别检测,用来加强检测流量的效率。
最后,获取到策略的id集合,并且对命中的会话进行记录存储,用来上报违规访问信息。每条策略对阈值都会设定访问检测行为的清除时间,分别定义为每分钟清除记录,每小时清除记录和每天清除记录。
本公开的会话违规访问检测方法,简化了用户配置违规访问策略的流程和方法,增加了基于ip四元组的时间范围检测的访问策略。本公开的会话违规访问检测方法中使用能够进行态势感知的网络探针进行分析和处理,态势感知探针是针对客户资产使用流量记录和攻击检测组件检测现网流量的一种设备,可以上报统计的流量数据和攻击信息,网络态势感知系统使用资产白名单来过滤一些攻击信息误报,用户的设备资产可以分为单个资产和资产组,还可对某个或者某些资产进行特殊时段的内联访问的监控。
本领域技术人员可以理解实现上述实施例的全部或部分步骤被实现为由 CPU执行的计算机程序。在该计算机程序被CPU执行时,执行本公开提供的上述方法所限定的上述功能。所述的程序可以存储于一种计算机可读存储介质中,该存储介质可以是只读存储器,磁盘或光盘等。
此外,需要注意的是,上述附图仅是根据本公开示例性实施例的方法所包括的处理的示意性说明,而不是限制目的。易于理解,上述附图所示的处理并不表明或限制这些处理的时间顺序。另外,也易于理解,这些处理可以是例如在多个模块中同步或异步执行的。
下述为本公开装置实施例,可以用于执行本公开方法实施例。对于本公开装置实施例中未披露的细节,请参照本公开方法实施例。
图5是根据一示例性实施例示出的一种会话违规访问检测装置的框图。如图5所示,会话违规访问检测装置50包括:信息模块502,匹配模块504,时间模块506,阈值模块508,日志模块510,策略集合模块512。
信息模块502用于获取会话的五元组信息,所述五元组信息包括源地址、目的地址、源端口、目的端口、会话时间;
匹配模块504用于基于所述会话的源地址、目的地址、源端口、目的端口和预设的违规策略集合进行匹配;
时间模块506用于在匹配到目标违规策略时,获取所述目标违规策略的时间范围;
阈值模块508用于当所述会话的会话时间在所述时间范围内时,确定匹配记录是否大于所述目标违规策略的阈值;
日志模块510用于在匹配记录大于所述目标违规策略的阈值时,生成违规访问日志。
策略集合模块512用于基于自定义方式生成所述违规策略集合;和/或基于用户资产和时间范围生成所述违规策略集合;其中,所述违规策略集合中包括多个违规策略。
根据本公开的会话违规访问检测装置,获取会话的五元组信息,所述五元组信息包括源地址、目的地址、源端口、目的端口、会话时间;基于所述会话的源地址、目的地址、源端口、目的端口和预设的违规策略集合进行匹配;在匹配到目标违规策略时,获取所述目标违规策略的时间范围;当所述会话的会话时间在所述时间范围内时,确定匹配记录是否大于所述目标违规策略的阈值;在匹配记录大于所述目标违规策略的阈值时,生成违规访问日志的方式,能够简化用户配置违规访问策略的流程,在现有的基于ip四元组的违规访问的基础上,扩展了对时间范围检测的访问策略。
图6是根据一示例性实施例示出的一种电子设备的框图。
下面参照图6来描述根据本公开的这种实施方式的电子设备600。图6显示的电子设备600仅仅是一个示例,不应对本公开实施例的功能和使用范围带来任何限制。
如图6所示,电子设备600以通用计算设备的形式表现。电子设备600的组件可以包括但不限于:至少一个处理单元610、至少一个存储单元620、连接不同系统组件(包括存储单元620和处理单元610)的总线630、显示单元640 等。
其中,所述存储单元存储有程序代码,所述程序代码可以被所述处理单元610执行,使得所述处理单元610执行本说明书中描述的根据本公开各种示例性实施方式的步骤。例如,所述处理单元610可以执行如图1,图2,图4中所示的步骤。
所述存储单元620可以包括易失性存储单元形式的可读介质,例如随机存取存储单元(RAM)6201和/或高速缓存存储单元6202,还可以进一步包括只读存储单元(ROM)6203。
所述存储单元620还可以包括具有一组(至少一个)程序模块6205的程序 /实用工具6204,这样的程序模块6205包括但不限于:操作系统、一个或者多个应用程序、其它程序模块以及程序数据,这些示例中的每一个或某种组合中可能包括网络环境的实现。
总线630可以为表示几类总线结构中的一种或多种,包括存储单元总线或者存储单元控制器、外围总线、图形加速端口、处理单元或者使用多种总线结构中的任意总线结构的局域总线。
电子设备600也可以与一个或多个外部设备600’(例如键盘、指向设备、蓝牙设备等)通信,使得用户能与该电子设备600交互的设备通信,和/或该电子设备600能与一个或多个其它计算设备进行通信的任何设备(例如路由器、调制解调器等等)通信。这种通信可以通过输入/输出(I/O)接口650 进行。并且,电子设备600还可以通过网络适配器660与一个或者多个网络(例如局域网(LAN),广域网(WAN)和/或公共网络,例如因特网)通信。网络适配器660可以通过总线630与电子设备600的其它模块通信。应当明白,尽管图中未示出,可以结合电子设备600使用其它硬件和/或软件模块,包括但不限于:微代码、设备驱动器、冗余处理单元、外部磁盘驱动阵列、RAID系统、磁带驱动器以及数据备份存储系统等。
通过以上的实施方式的描述,本领域的技术人员易于理解,这里描述的示例实施方式可以通过软件实现,也可以通过软件结合必要的硬件的方式来实现。因此,如图7所示,根据本公开实施方式的技术方案可以以软件产品的形式体现出来,该软件产品可以存储在一个非易失性存储介质(可以是 CD-ROM,U盘,移动硬盘等)中或网络上,包括若干指令以使得一台计算设备(可以是个人计算机、服务器、或者网络设备等)执行根据本公开实施方式的上述方法。
所述软件产品可以采用一个或多个可读介质的任意组合。可读介质可以是可读信号介质或者可读存储介质。可读存储介质例如可以为但不限于电、磁、光、电磁、红外线、或半导体的系统、装置或器件,或者任意以上的组合。可读存储介质的更具体的例子(非穷举的列表)包括:具有一个或多个导线的电连接、便携式盘、硬盘、随机存取存储器(RAM)、只读存储器(ROM)、可擦式可编程只读存储器(EPROM或闪存)、光纤、便携式紧凑盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。
所述计算机可读存储介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了可读程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。可读存储介质还可以是可读存储介质以外的任何可读介质,该可读介质可以发送、传播或者传输用于由指令执行系统、装置或者器件使用或者与其结合使用的程序。可读存储介质上包含的程序代码可以用任何适当的介质传输,包括但不限于无线、有线、光缆、RF等等,或者上述的任意合适的组合。
可以以一种或多种程序设计语言的任意组合来编写用于执行本公开操作的程序代码,所述程序设计语言包括面向对象的程序设计语言—诸如Java、 C++等,还包括常规的过程式程序设计语言—诸如“C”语言或类似的程序设计语言。程序代码可以完全地在用户计算设备上执行、部分地在用户设备上执行、作为一个独立的软件包执行、部分在用户计算设备上部分在远程计算设备上执行、或者完全在远程计算设备或服务器上执行。在涉及远程计算设备的情形中,远程计算设备可以通过任意种类的网络,包括局域网(LAN)或广域网(WAN),连接到用户计算设备,或者,可以连接到外部计算设备(例如利用因特网服务提供商来通过因特网连接)。
上述计算机可读介质承载有一个或者多个程序,当上述一个或者多个程序被一个该设备执行时,使得该计算机可读介质实现如下功能:获取会话的五元组信息,所述五元组信息包括源地址、目的地址、源端口、目的端口、会话时间;基于所述会话的源地址、目的地址、源端口、目的端口和预设的违规策略集合进行匹配;在匹配到目标违规策略时,获取所述目标违规策略的时间范围;当所述会话的会话时间在所述时间范围内时,确定匹配记录是否大于所述目标违规策略的阈值;在匹配记录大于所述目标违规策略的阈值时,生成违规访问日志。
本领域技术人员可以理解上述各模块可以按照实施例的描述分布于装置中,也可以进行相应变化唯一不同于本实施例的一个或多个装置中。上述实施例的模块可以合并为一个模块,也可以进一步拆分成多个子模块。
通过以上的实施例的描述,本领域的技术人员易于理解,这里描述的示例实施例可以通过软件实现,也可以通过软件结合必要的硬件的方式来实现。因此,根据本公开实施例的技术方案可以以软件产品的形式体现出来,该软件产品可以存储在一个非易失性存储介质(可以是CD-ROM,U盘,移动硬盘等)中或网络上,包括若干指令以使得一台计算设备(可以是个人计算机、服务器、移动终端、或者网络设备等)执行根据本公开实施例的方法。
以上具体地示出和描述了本公开的示例性实施例。应可理解的是,本公开不限于这里描述的详细结构、设置方式或实现方法;相反,本公开意图涵盖包含在所附权利要求的精神和范围内的各种修改和等效设置。
Claims (7)
1.一种会话违规访问检测方法,其特征在于,包括:
基于自定义方式生成违规策略集合和/或基于用户资产和时间范围生成所述违规策略集合,其中,所述违规策略集合中包括多个违规策略,并将所述违规策略集合发送至探针检测引擎;
探针检测引擎对所述违规策略集合进行重复定义筛选,在重复定义筛选通过后,对所述违规策略集合中的违规策略进行编译,生成检测信息结构,根据编译结果为每个违规策略设置时间范围;
探针检测引擎获取当前网络流量中的会话,对所述会话进行分析和重组;
获取会话的五元组信息,所述五元组信息包括源地址、目的地址、源端口、目的端口、会话时间;
基于所述会话的源地址、目的地址、源端口、目的端口和预设的违规策略集合进行匹配;
在匹配到目标违规策略时,获取所述目标违规策略的时间范围;
当所述会话的会话时间在所述时间范围内时,确定匹配记录是否大于所述目标违规策略的阈值;
在匹配记录大于所述目标违规策略的阈值时,生成违规访问日志。
2.如权利要求1所述的方法,其特征在于,设置根据编译结果为每个违规策略设置时间范围之后,还包括:
探针检测引擎根据所述时间范围将所述违规策略集合中的违规策略进行分组;
基于策略调度线程对分组之后的违规策略进行编译。
3.如权利要求1所述的方法,其特征在于,检测引擎获取当前网络流量中的会话,包括:
探针检测引擎通过镜像口获取当前网络流量中的会话。
4.如权利要求1所述的方法,其特征在于,获取会话的五元组信息,包括:
探针检测引擎对获取到的镜像流量进行重组会话流处理以获取所述会话的五元组信息。
5.如权利要求1所述的方法,其特征在于,还包括:
在匹配记录小于所述目标违规策略的阈值时,在哈希表中确定所述会话对应的违规记录,并将所述记录增加1。
6.如权利要求5所述的方法,其特征在于,在匹配记录大于所述目标违规策略的阈值时,生成违规访问日志,包括:
将所述违规访问日志发送至预定平台,并在哈希表中清除所述会话对应的违规记录。
7.一种会话违规访问检测装置,其特征在于,包括:
策略集合模块,用于基于自定义方式生成违规策略集合和/或基于用户资产和时间范围生成所述违规策略集合,其中所述违规策略集合中包括多个违规策略并被发送至探针检测引擎,所述探针检测引擎对所述违规策略集合进行重复定义筛选,以及在重复定义筛选通过后,对所述违规策略集合中的违规策略进行编译,生成检测信息结构,根据编译结果为每个违规策略设置时间范围,所述探针检测引擎获取当前网络流量中的会话,对所述会话进行分析和重组;
信息模块,用于获取会话的五元组信息,所述五元组信息包括源地址、目的地址、源端口、目的端口、会话时间;
匹配模块,用于基于所述会话的源地址、目的地址、源端口、目的端口和预设的违规策略集合进行匹配;
时间模块,用于在匹配到目标违规策略时,获取所述目标违规策略的时间范围;
阈值模块,用于当所述会话的会话时间在所述时间范围内时,确定匹配记录是否大于所述目标违规策略的阈值;
日志模块,用于在匹配记录大于所述目标违规策略的阈值时,生成违规访问日志。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202010994952.5A CN112118261B (zh) | 2020-09-21 | 2020-09-21 | 会话违规访问检测方法及装置 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202010994952.5A CN112118261B (zh) | 2020-09-21 | 2020-09-21 | 会话违规访问检测方法及装置 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN112118261A CN112118261A (zh) | 2020-12-22 |
CN112118261B true CN112118261B (zh) | 2023-06-30 |
Family
ID=73800423
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202010994952.5A Active CN112118261B (zh) | 2020-09-21 | 2020-09-21 | 会话违规访问检测方法及装置 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN112118261B (zh) |
Families Citing this family (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN113656535B (zh) * | 2021-08-31 | 2023-11-14 | 上海观安信息技术股份有限公司 | 一种异常会话检测方法、装置及计算机存储介质 |
CN113904863B (zh) * | 2021-10-25 | 2024-04-26 | 杭州安恒信息技术股份有限公司 | 一种网络入侵检测方法、装置、设备及可读存储介质 |
CN114143088B (zh) * | 2021-11-30 | 2024-02-09 | 天融信雄安网络安全技术有限公司 | 网络故障诊断方法、装置、设备及计算机可读存储介质 |
CN116015951B (zh) * | 2022-12-31 | 2023-08-29 | 北京天融信网络安全技术有限公司 | 时间对象匹配方法、装置、电子设备及存储介质 |
Citations (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN106034131A (zh) * | 2015-03-18 | 2016-10-19 | 北京启明星辰信息安全技术有限公司 | 一种基于流Flow分析的业务合规检测方法和系统 |
Family Cites Families (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US10645100B1 (en) * | 2016-11-21 | 2020-05-05 | Alert Logic, Inc. | Systems and methods for attacker temporal behavior fingerprinting and grouping with spectrum interpretation and deep learning |
CN111181923A (zh) * | 2019-12-10 | 2020-05-19 | 中移(杭州)信息技术有限公司 | 流量检测方法、装置、电子设备及存储介质 |
-
2020
- 2020-09-21 CN CN202010994952.5A patent/CN112118261B/zh active Active
Patent Citations (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN106034131A (zh) * | 2015-03-18 | 2016-10-19 | 北京启明星辰信息安全技术有限公司 | 一种基于流Flow分析的业务合规检测方法和系统 |
Also Published As
Publication number | Publication date |
---|---|
CN112118261A (zh) | 2020-12-22 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN112118261B (zh) | 会话违规访问检测方法及装置 | |
US10601848B1 (en) | Cyber-security system and method for weak indicator detection and correlation to generate strong indicators | |
US8191149B2 (en) | System and method for predicting cyber threat | |
JP4808703B2 (ja) | 改良型侵入検出監査およびインテリジェント・セキュリティ分析の比較を使用して関連するネットワーク・セキュリティの脅威を識別するための方法およびシステム | |
US9900327B2 (en) | Method for detecting an attack in a computer network | |
EP3772004B1 (en) | Malicious incident visualization | |
WO2012107557A1 (en) | Method and system for improving security threats detection in communication networks | |
WO2018079439A1 (ja) | インシデント影響範囲推定装置、インシデント影響範囲推定方法、記録媒体及びシステム | |
CN111083157B (zh) | 报文过滤规则的处理方法和装置 | |
US20040111638A1 (en) | Rule-based network survivability framework | |
CN110620690A (zh) | 一种网络攻击事件的处理方法及其电子设备 | |
US20220286471A1 (en) | Honeypot Network with Dynamically Updated Alert Modules for Detecting Anomalous Connections | |
KR20190119239A (ko) | It보안 위험 관리 장치 | |
Bezas et al. | Comparative analysis of open source security information & event management systems (SIEMs) | |
EP3278536B1 (en) | Network control with central analysis of network-data | |
CN114666101A (zh) | 一种攻击溯源检测系统、方法、设备及介质 | |
EP3772003B1 (en) | Mapping unbounded incident scores to a fixed range | |
KR20110130203A (ko) | It 보안 위험 관리 장치 및 방법 | |
WO2020017000A1 (ja) | サイバー攻撃情報分析プログラム、サイバー攻撃情報分析方法および情報処理装置 | |
CN114039765A (zh) | 一种配电物联网的安全管控方法、装置及电子设备 | |
US20220060485A1 (en) | Threat forecasting | |
CN112968916B (zh) | 网络攻击状态识别方法、装置、设备及计算机可读存储介质 | |
CN114154160B (zh) | 容器集群监测方法、装置、电子设备及存储介质 | |
AU2021101364A4 (en) | An artificial intelligence based network security system | |
Petersen et al. | An ideal internet early warning system |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant |