CN112565296A - 安全防护方法、装置、电子设备和存储介质 - Google Patents

安全防护方法、装置、电子设备和存储介质 Download PDF

Info

Publication number
CN112565296A
CN112565296A CN202011549981.7A CN202011549981A CN112565296A CN 112565296 A CN112565296 A CN 112565296A CN 202011549981 A CN202011549981 A CN 202011549981A CN 112565296 A CN112565296 A CN 112565296A
Authority
CN
China
Prior art keywords
information
security
network
security threat
threat information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202011549981.7A
Other languages
English (en)
Inventor
黎子流
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Sangfor Technologies Co Ltd
Original Assignee
Sangfor Technologies Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Sangfor Technologies Co Ltd filed Critical Sangfor Technologies Co Ltd
Priority to CN202011549981.7A priority Critical patent/CN112565296A/zh
Publication of CN112565296A publication Critical patent/CN112565296A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/45Network directories; Name-to-address mapping
    • H04L61/4505Network directories; Name-to-address mapping using standardised directories; using standardised directory access protocols
    • H04L61/4511Network directories; Name-to-address mapping using standardised directories; using standardised directory access protocols using domain name system [DNS]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/101Access control lists [ACL]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Computer And Data Communications (AREA)

Abstract

本申请提供了一种安全防护方法、装置、电子设备和存储介质,该方法包括:获取安全威胁信息,所述安全威胁信息包括至少一个网络设备的网络攻击事件相关的网络信息;获取来自第二设备的访问信息;根据所述安全威胁信息和所述访问信息的匹配结果,确定所述第二设备对所述第一设备的访问行为是否属于网络攻击行为。

Description

安全防护方法、装置、电子设备和存储介质
技术领域
本申请涉及网络安全领域,尤其涉及一种安全防护方法、装置、电子设备和存储介质。
背景技术
基于云网联动(Cloud network linkage)实现应用防火墙(ApplicationFirewall,AF)与云平台安全服务产品的联动响应,逐渐成为网络安全领域的发展方向。应用防火墙集成了多种业务安全、多种规则引擎相关的检测模块,对网络设备存在一定的安全防御效果。
在相关技术中,应用防火墙的引擎加载时间较长导致应用防火墙占用网络设备更多的系统资源,例如,处理器(Central Processing Unit,CPU)消耗、内存消耗等。此外,向网络设备迭代发布新版本的应用防火墙的过程较长,针对多变的网络攻击行为,不能对网络设备及时有效进行安全防护。因此,如何提高网络设备的安全防护效果成为亟待解决的重要问题。
发明内容
本申请提供了一种安全防护方法、装置、电子设备和存储介质,可以提高网络设备的安全防护效果。
本申请提供了一种安全防护方法,应用于第一设备,包括:
获取安全威胁信息,所述安全威胁信息包括至少一个网络设备的网络攻击事件相关的网络信息;
获取来自第二设备的访问信息;
根据所述安全威胁信息和所述访问信息的匹配结果,确定所述第二设备对所述第一设备的访问行为是否属于网络攻击行为。
在一种实现方式中,所述获取安全威胁信息,包括:
接收安全设备下发的所述安全威胁信息;
或者,定时同步安全设备的安全威胁库收集的所述安全威胁信息;
或者,获取所述第一设备配置的所述安全威胁信息;
或者,获取所述第一设备更新后的所述安全威胁信息。
在一种实现方式中,在确定所述第二设备对所述第一设备的访问行为属于网络攻击行为后,所述方法还包括:
阻止来自所述第二设备的访问行为,和/或,将来自所述第二设备的访问信息存储于所述第一设备对应的安全审计日志。
在一种实现方式中,所述方法还包括:
向所述安全设备上报所述第一设备的安全审计日志。
在一种实现方式中,所述安全威胁信息包括以下网络信息中的任一项:
所述第二设备的源域名(Domain Name)信息、所述第二设备的源互联网协议地址(Internet Protocol Address,IP Address)信息、所述第二设备的源统一资源定位符(Uniform Resource Locator,URL)信息。
本申请提供了一种安全防护方法,应用于安全设备,其特征在于,包括:
确定安全威胁信息,向第一设备发送所述安全威胁信息,使所述第一设备根据所述安全威胁信息和来自第二设备的访问信息,确定所述第二设备对所述第一设备的访问行为是否属于网络攻击行为;
所述安全威胁信息包括至少一个网络设备的网络攻击事件相关的网络信息。
在一种实现方式中,所述确定安全威胁信息,包括:
获取所述安全设备配置的所述安全威胁信息。
在一种实现方式中,所述确定安全威胁信息,包括:
获取至少一个网络设备的安全审计日志信息,所述至少一个网络设备包括所述第一设备;
根据所述安全审计日志信息获取所述安全威胁信息。
本申请提供了一种安全防护装置,应用于第一设备,包括:
第一获取模块,用于获取安全威胁信息,所述安全威胁信息包括至少一个网络设备的网络攻击事件相关的网络信息;
第二获取模块,获取来自第二设备的访问信息;
监测模块,用于根据所述安全威胁信息和所述访问信息的匹配结果,确定所述第二设备对所述第一设备的访问行为是否属于网络攻击行为。
在一种实现方式中,所述第一获取模块,用于获取安全威胁信息,包括:
接收安全设备下发的所述安全威胁信息,所述安全威胁信息包括所述安全设备获取的至少一个网络设备的网络攻击事件相关的网络信息。
在一种实现方式中,所述第一获取模块,用于获取安全威胁信息,包括:
定时同步安全设备的安全威胁库收集的所述安全威胁信息。
在一种实现方式中,所述第一获取模块,用于获取安全威胁信息,包括:
获取所述第一设备配置的所述安全威胁信息;或者,获取所述第一设备更新后的所述安全威胁信息。
在一种实现方式中,所述监测模块用于在确定所述第二设备对所述第一设备的访问行为属于网络攻击行为后,具体用于:
阻止来自所述第二设备的访问行为,和/或,将来自所述第二设备的访问信息存储于所述第一设备对应的安全审计日志。
在一种实现方式中,所述监测模块还用于向所述安全设备上报所述第一设备的安全审计日志。
在一种实现方式中,所述安全威胁信息包括以下网络信息中的任一项:
所述第二设备的源域名信息、所述第二设备的源互联网协议地址信息、所述第二设备的源统一资源定位符信息。
本申请提供了一种安全防护装置,应用于安全设备,包括:
确定模块,用于确定安全威胁信息,所述安全威胁信息包括至少一个网络设备的网络攻击事件相关的网络信息;
发送模块,用于向第一设备发送所述安全威胁信息,使所述第一设备根据所述安全威胁信息和来自第二设备的访问信息,确定所述第二设备对所述第一设备的访问行为是否属于网络攻击行为。
在一种实现方式中,所述确定模块,用于确定安全威胁信息,包括:
获取所述安全设备配置的所述安全威胁信息。
在一种实现方式中,所述确定模块,用于确定安全威胁信息,包括:
获取至少一个网络设备的安全审计日志信息,所述至少一个网络设备包括所述第一设备;
根据所述安全审计日志信息获取所述安全威胁信息。
本申请实施例提供一种电子设备,所述电子设备包括存储器、处理器及存储在存储器上并可在处理器上运行的计算机程序,所述处理器执行所述程序时实现前述一个或多个技术方案提供的安全防护方法。
本申请实施例提供一种存储介质,所述存储介质存储有计算机程序;所述计算机程序被执行后能够实现前述一个或多个技术方案提供的安全防护方法。
基于上述安全防护方法,第一设备获取安全威胁信息,由于安全威胁信息包含至少一个网络设备的网络攻击事件相关的网络信息,因此,在第一设备根据安全威胁信息和访问信息进行网络攻击行为检测时,可以避免第一设备存储的安全威胁信息不全面产生的安全漏洞,及时有效阻断针对第一设备的网络攻击行为。针对多变的网络攻击行为,不需要在网络设备迭代发布新版本的应用防火墙,缩短了安全威胁信息的更新周期,提高了设备的安全防护效果。
应当理解的是,以上的一般描述和后文的细节描述仅是示例性和解释性的,而非限制本申请。
附图说明
图1为本申请实施例提供的一种安全防护方法的应用场景图;
图2为本申请实施例提供的一种安全防护方法的网络架构图;
图3为本申请实施例提供的一种安全防护方法的流程示意图;
图4为本申请实施例提供的另一种安全防护方法的流程示意图;
图5为本申请实施例提供的又一种安全防护方法的流程示意图;
图6为本申请实施例提供的一种安全防护方法的交互示意图;
图7为本申请实施例提供的一种安全防护装置的结构示意图;
图8为本申请实施例提供的另一种安全防护装置的结构示意图;
图9为本申请实施例提供的一种电子设备的结构示意图。
图10为本申请实施例提供的另一种电子设备的结构示意图。
具体实施方式
以下结合附图及实施例,对本申请进行进一步详细说明。应当理解,此处所提供的实施例仅仅用以解释本申请,并不用于限定本申请。另外,以下所提供的实施例是用于实施本申请的部分实施例,而非提供实施本申请的全部实施例,在不冲突的情况下,本申请实施例记载的技术方案可以任意组合的方式实施。
应理解,在本申请实施例中,术语“包括”、“包含”或者其任何其他变体意在涵盖非排他性的包含,从而使得包括一系列要素的方法或者装置不仅包括所明确记载的要素,而且还包括没有明确列出的其他要素,或者是还包括为实施方法或者装置所固有的要素。在没有更多限制的情况下,由语句“包括一个......”限定的要素,并不排除在包括该要素的方法或者装置中还存在另外的相关要素;例如,方法中的步骤或者装置中的单元,可以是部分电路、部分处理器、部分程序或软件等等。
本申请实施例提供的安全防护方法包含了一系列的步骤,但是本申请实施例提供的安全防护方法不限于所记载的步骤,同样地,本申请实施例提供的安全防护装置包括了一系列模块,但是本申请实施例提供的装置不限于包括所明确记载的模块,还可以包括为获取相关信息、或基于信息进行处理时所需要设置的模块。
图1示出了本申请实施例提供的一种安全防护方法的应用场景图。参见图1,第一设备1010设置有应用防火墙1011,应用防火墙1011与安全设备1020基于云网络联动实现第一设备1010和/或第三设备1012的安全防护。其中,第一设备1010和第三设备1012属于专用网络中的网络设备,例如,企业内部网络中的网络设备,第三设备1012通过第一设备1010连接公共网络中的网络设备。
示例性地,公共网络中的网络设备包括第二设备1030,在第二设备1030访问第一设备1010和/或第三设备1012时,由设置于第一设备1010的应用防火墙1011提供基于访问控制的安全防护功能,保证第一设备1010所属的企业内部网络的信息安全和网络安全。
示例性地,安全设备1020可以是设置于公共网络中的网络设备,或者,设置于云平台中的网络设备。
在未进行安全防护的情况下,第二设备1030对第一设备1010的网络攻击行为,可分为非破坏性攻击行为和破坏性攻击行为;例如,非破坏性攻击行为可以采用拒绝服务攻击或信息炸弹的方式,扰乱第一设备1010所属的企业内部网络的正常运行;破坏性攻击可以采用侵入电脑系统、盗窃系统保密信息、破坏目标系统的数据的方式,损害企业内部网络的信息安全。
图2示出了本申请实施例提供的一种安全防护方法的网络架构图。参见图2,第一设备设置有应用防火墙1011,应用防火墙1011连接安全设备1020,安全设备1020可以是云平台中的网络设备,安全设备1020设置有多项安全服务产品,安全服务产品可以将安全威胁信息快速下发到第一设备中的应用防火墙1011,及时阻断网络设备1030对第一设备1010的网络攻击行为,同时,与多变的网络攻击行为进行快速迭代对抗,保证第一设备1010所属企业内部网络的信息安全和网络安全。
示例性地,安全服务产品包括以下至少一项:云鉴、最大报文段长度(MaximumSegment Size,MSS)协议、会话初始协议(Session Initiation Protocol,SIP)。
示例性地,安全服务产品包括云鉴,云鉴提供基于云平台沙箱、行为分析、威胁情报等多引擎的综合检测与防护订阅服务,基于云鉴在云平台的安全能力,应用防火墙可以构建对于包含高级变种威胁、最新威胁等传统规则签名无法防护的未知威胁的检测与防护能力。
示例性地,安全服务产品包括MSS协议,MSS协议是传输控制协议(TransmissionControl Protocol,TCP)定义的一个选项,用于在TCP连接建立时收发双方协商通信时每一个报文段所能承载的最大数据长度。
示例性地,安全服务产品包括SIP协议,SIP是一个应用层的信令控制协议,是由国际互联网标准制定组织制定的面向Internet会议和电话的信令协议。
示例性地,应用防火墙1011设置有安全威胁信息库,安全威胁信息库包括以下至少一项:域名黑名单信息库、URL黑名单信息库、IP黑名单信息库。
这里,域名是由一串用点分隔的名字组成的Internet上某一台计算机或计算机组的名称,用于在数据传输时标识计算机的电子方位。URL是Internet标准资源的地址,指示Internet中的每个文件的网络位置。IP地址是IP协议提供的为每一个内容网络和每一台主机分配一个逻辑地址的地址格式。
示例性地,应用防火墙1011中设置有数据接收模块,数据接收模块用于接收安全设备1020的安全服务产品下发的安全威胁信息。
示例性地,应用防火墙1011中设置有以下至少一项安全模块:域名信息检测模块、URL信息检测模块、IP信息检测模块。
示例性地,应用防火墙1011中设置有安全日志模块,安全日志模块用于记录第二设备1030对第一设备1010的访问信息,得到第一设备1010的安全审计日志。
图3示出了本申请实施例提供的一种安全防护方法的示意性流程图。参见图3,本申请的安全防护方法,可以包括以下步骤:
步骤A301:获取安全威胁信息,安全威胁信息包括至少一个网络设备的网络攻击事件相关的网络信息。
这里,网络攻击事件相关的网络信息可以对应实时监测到的网络攻击事件,或者,对应基于网络安全问题回溯识别得到的、过去一段时间内的网络攻击事件。
示例性地,第一设备获取安全威胁信息,第一设备可以是企业内部网络中的网络设备,或者公共网络中的网络设备。
示例性地,第一设备设置有应用防火墙,应用防火墙连接云平台中的安全设备,第一设备基于应用防火墙和安全设备的云网联动获取安全威胁信息。
这里,云网联动体现在应用防火墙和云平台中的安全设备的交互,云平台中的安全设备采用“软件定义数据中心(Softwares Defined Data Center,SDDC)”中的“软件定义网络(Software Defined Network,SDN)“,对设置在不同网络设备中的应用防火墙进行集中式软件管理。
示例性地,安全设备基于云平台与第一设备中的应用防火墙建立通信连接,向第一设备提供安全服务产品,由安全服务产品向第一设备下发安全威胁信息。
示例性地,安全威胁信息包括至少一个网络设备的网络攻击事件相关的域名信息、和/或IP信息、和/或URL信息。
示例性地,安全设备可以获取至少一个网络设备的网络攻击事件相关的网络信息,形成安全威胁信息。
示例性地,安全威胁信息包括以下网络信息中的至少一项:域名黑名单信息、IP黑名单信息、URL黑名单信息。
示例性地,域名黑名单信息可以包括至少一个网络攻击事件中的攻击源相关的域名信息,例如,网络攻击事件中的攻击源来自第二设备,域名黑名单信息可以是第二设备的源域名信息。
示例性地,IP黑名单信息可以包括至少一个网络攻击事件中的攻击源相关的IP信息,例如,网络攻击事件中的攻击源来自第二设备,IP黑名单信息可以是第二设备的源IP信息。
示例性地,URL黑名单信息可以包括至少一个网络攻击事件中的攻击源相关的URL信息,例如,网络攻击事件中的攻击源来自第二设备,域名黑名单信息可以是第二设备的源URL信息。
步骤A302:获取来自第二设备的访问信息。
这里,第二设备可以是公共网络中的网络设备,在第一设备未进行安全防护的情况下,第二设备容易构成对第一设备的安全威胁,例如,第二设备向第一设备发起网络攻击行为。
示例性地,第一设备采用进程监控方法获取第二设备对第一设备的访问信息,从而,获取来自第二设备的访问信息。
示例性地,来自第二设备的访问信息包括以下网络信息中的任一项:第二设备的源域名、第二设备的源互联网协议地址、第二设备的源统一资源定位符。
步骤A303:根据安全威胁信息和访问信息的匹配结果,确定第二设备对第一设备的访问行为是否属于网络攻击行为。
这里,第二设备对第一设备的访问行为,即,来自第二设备的访问行为。例如,来自公共网络中的第二设备对企业内部网络中的第一设备的访问行为。
示例性地,第一设备设置有安全检测模块,安全检测模块包括以下模块中的任一项:域名信息检测模块、URL检测模块、IP信息检测模块;安全检测模块可以读取安全威胁信息库中的安全威胁信息和来自第二设备的访问信息。
示例性地,第一设备的安全检测模块根据安全威胁信息和访问信息的匹配结果判断第二设备对第一设备的访问行为是否属于网络攻击行为。
示例性地,域名信息检测模块获取第二设备的源域名信息,判断第二设备的源域名信息和域名黑名单信息库中的域名信息是否匹配,如果第二设备的源域名信息和域名黑名单信息库中的域名信息匹配,确定第二设备对第一设备的访问行为属于网络攻击行为。
示例性地,URL信息检测模块获取第二设备的源URL信息,判断第二设备的源URL信息和URL黑名单信息库中的URL信息是否匹配,如果第二设备的源URL信息和URL黑名单信息库中的URL信息匹配,确定第二设备对第一设备的访问行为属于网络攻击行为。
示例性地,IP信息检测模块获取第二设备的源IP信息,判断第二设备的源IP信息和IP黑名单信息库中的IP信息是否匹配,如果第二设备的源IP信息和IP黑名单信息库中的IP信息匹配,确定第二设备对第一设备的访问行为属于网络攻击行为。
基于上述安全防护方法,第一设备获取安全威胁信息,由于安全威胁信息包含至少一个网络设备的网络攻击事件对应的网络信息,因此,在第一设备根据安全威胁信息和访问信息进行网络攻击行为检测时,可以避免第一设备存储的安全威胁信息不全面可能产生的安全漏洞,及时有效阻断针对第一设备的网络攻击行为。针对多变的网络攻击行为,不需要在网络设备迭代发布新版本的应用防火墙,缩短了安全威胁信息的更新周期,提高了网络设备的安全防护效果。
在实际应用中,上述步骤A301至步骤A303可以采用上述第一设备的处理器实现,上述处理器可以为特定用途集成电路(Application Specific Integrated Circuit,ASIC)、数字信号处理器(Digital Signal Processor,DSP)、数字信号处理装置(DigitalSignal Processing Device,DSPD)、可编程逻辑装置(Programmable Logic Device,PLD)、现场可编程逻辑门阵列(Field Programmable Gate Array,FPGA)、中央处理器(CentralProcessing Unit,CPU)、控制器、微控制器、微处理器中的至少一种。
在一种实现方式中,在上述步骤A301中,获取安全威胁信息,包括:接收安全设备下发的安全威胁信息。
示例性地,第一设备设置有数据接收模块、数据存储模块、安全威胁信息库,数据接收模块接收安全设备下发的安全威胁信息,数据存储模块将安全威胁信息存储到安全威胁信息库。
示例性地,安全威胁信息库包括域名黑名单信息库、IP地址黑名单信息库、URL黑名单信息库。
在一种实现方式中,在上述步骤A301中,获取安全威胁信息,包括:定时同步安全设备的安全威胁库收集的安全威胁信息。
示例性地,第一设备设置有应用防火墙,应用防火墙定时同步安全设备的安全威胁信息库收集的安全威胁信息,安全威胁信息库可以由安全设备的安全服务产品提供。
示例性地,第一设备每隔预设时间周期向安全设备发送同步信号,安全设备接收到同步信号后向第一设备发送安全威胁库收集的安全威胁信息;或者,安全设备每隔预设时间主动向第一设备发送安全威胁库收集的安全威胁信息。
在一种实现方式中,在上述步骤A301中,获取安全威胁信息,包括:获取第一设备配置的安全威胁信息;或者,获取第一设备更新后的安全威胁信息。
示例性地,第一设备的网络管理员,可以对第一设备的安全威胁信息库进行配置,相应的,第一设备可以获取第一设备的网络管理员配置的安全威胁信息。
示例性地,第一设备的网络管理员,可以在配置的安全威胁信息中增加需要封堵的网络设备对应的安全威胁信息,或者,删除不需要封堵的网络设备对应的安全威胁信息。
在一种实现方式中,安全威胁信息库设置有域名白名单信息库、IP地址白名单信息库、URL白名单信息库。
示例性地,当域名黑名单信息库、IP地址黑名单信息库、URL黑名单信息库出现误判情况,可以由第一设备将误判域名信息/URL信息/IP信息从安全威胁信息库中删除,从而,更新所述安全威胁信息。
示例性地,当域名黑名单信息库、IP地址黑名单信息库、URL黑名单信息库出现误判情况,可以由第一设备将误判域名信息/URL信息/IP信息添加到白名单信息库,从而,更新所述安全威胁信息。
在本申请实施例中,基于对安全威胁信息的动态更新,可以保证安全威胁信息的实时性和可靠性,从而,提高对网络设备进行安全防护的效果。
在一种实现方式中,在上述步骤A303后,参见图4,上述安全防护方法还可以包括以下步骤:
步骤A304:确定第二设备对第一设备的访问行为属于网络攻击行为;阻止来自第二设备的网络访问行为,和/或,将来自第二设备的访问信息存储于第一设备对应的安全审计日志。
示例性地,基于上述步骤A304的检测结果,当监测结果为第二设备对第一设备的访问行为属于网络攻击行为时,阻止第二设备的网络访问行为。
示例性地,基于上述步骤A304的检测结果,当监测结果为第二设备对第一设备的访问行为属于网络攻击行为时,由第一设备的安全日志模块记录来自第二设备的访问信息,得到第一设备对应的安全审计日志。
应理解,第一设备可以基于安全审计日志进行问题追溯,作为网络安全的一个指标,安全审计日志可以在解决网络安全问题时起到指引作用。
步骤A305:确定第二设备对第一设备的访问行为不属于网络攻击行为;不对来自第二设备的访问行为进行阻止。
示例性地,基于上述步骤A303,监测得到访问信息和安全威胁信息不匹配时,监测结果为第二设备对第一设备的访问行为不属于网络攻击行为时,不对来自第二设备的访问行为进行阻止。
在一种实现方式中,在上述步骤A304后,上述安全防护方法还可以包括以下步骤:
向安全设备上报第一设备的安全审计日志。
在一种实现方式中,所述安全威胁信息包括以下网络信息中的任一项:所述第二设备的源域名信息、所述第二设备的源互联网协议地址信息、所述第二设备的源统一资源定位符信息。
图5示出了本申请实施例提供的安全防护方法的流程示意图,参见图5,本申请实施例提供了一种安全防护方法,应用于安全设备,可以包括以下步骤:
步骤A501:确定安全威胁信息,安全威胁信息包括至少一个网络设备的网络攻击事件相关的网络信息。
示例性地,获取安全设备的安全专员录入的安全威胁信息,将安全专员录入的安全威胁信息确定为安全威胁信息。
示例性地,安全设备采集多个网络设备上报的网络攻击事件相关的网络信息,根据多个网络设备上报的网络攻击事件相关的网络信息分析得到安全威胁信息。
示例性地,在根据多个网络设备上报的网络攻击事件相关的网络信息分析得到安全威胁信息后,将安全威胁信息存储于安全威胁信息库。
示例性地,安全设备可以与用户进行交互,例如,安全设备配置有安全专员进行维护。安全专员发现黑客的网络攻击行为时,对黑客的网络攻击行为进行拦截,同时,根据网络攻击事件相关的网络信息分析得到安全威胁信息。
示例性地,安全设备配置有安全服务产品,将安全威胁信息录入安全设备对应的安全服务产品。
步骤A502:向第一设备发送安全威胁信息,使第一设备根据安全威胁信息和访问信息,确定来自第二设备的访问行为是否属于网络攻击行为。
示例性地,安全设备与多个网络设备建立通信连接,向多个网络设备提供安全服务产品,由安全服务产品向第一设备下发安全威胁信息。
示例性地,安全设备设置有多项安全服务产品,安全服务产品可以实时更新安全威胁信息,在向第一设备发送安全威胁信息后,第一设备可以实时获取安全设备更新的安全威胁信息。
在一种实现方式中,在上述步骤A501前,上述安全防护方法还可以包括以下步骤:
步骤A1:获取至少一个网络设备的安全审计日志信息,至少一个网络设备包括第一设备。
示例性地,安全设备与多个网络设备建立通信连接,安全设备设置于云平台,基于云网联动采集多个网络设备的安全审计日志信息(Security Audit Log)。
示例性地,安全设备向多个网络设备提供安全服务产品,由安全服务产品获取多个网络设备的安全审计日志信息。
步骤A2:根据安全审计日志信息获取安全威胁信息,安全威胁信息包括至少一个网络设备的网络攻击事件相关的网络信息。
示例性地,安全设备采集多个网络设备的安全审计日志信息,安全审计日志信息用于记录网络设备的网络攻击事件相关的网络信息。
示例性地,安全设备根据多个网络设备的安全审计日志信息中记录的网络攻击事件相关的网络信息分析得到安全威胁信息。
图6示出了本申请实施例提供的一种安全防护方法的交互示意图,参见图6,本申请的安全防护方法,包括以下步骤:
步骤A601:安全设备获取多个网络设备的安全审计日志信息,多个网络设备包括第一设备。
关于步骤A601的详细实现过程,参考上述步骤A501,这里不作赘述。
步骤A602:安全设备根据安全审计日志信息获取安全威胁信息。
关于步骤A602的详细实现过程,参考上述步骤A502,这里不作赘述。
步骤A603:安全设备向第一设备下发安全威胁信息。
关于步骤A603的详细实现过程,参考上述步骤A503,这里不作赘述。
步骤A604:第一设备获取安全威胁信息。
示例性地,第一设备接收安全设备下发的安全威胁信息。
关于步骤A604的详细实现过程,参考上述步骤A301,这里不作赘述。
步骤A605:第一设备获取来自第二设备的访问信息。
关于步骤A605的详细实现过程,参考上述步骤A302,这里不作赘述。
步骤A606:第一设备根据安全威胁信息和访问信息,确定来自第二设备的网络访问行为是否属于网络攻击行为。
关于步骤A606的详细实现过程,参考上述步骤A303,这里不作赘述。
步骤A607:第一设备确定来自第二设备的访问行为属于网络攻击行为时,阻止来自第二设备的访问行为,和/或,将来自第二设备的访问信息存储于第一设备对应的安全审计日志。
关于步骤A607的详细实现过程,参考上述步骤A304,这里不作赘述。
步骤A 608:第一设备向安全设备上报安全审计日志。
关于步骤A608的详细实现过程,参考上述步骤A305,这里不作赘述。
基于前述实施例相同的技术构思,参见图7,本申请实施例提供的一种安全防护装置,应用于上述第一设备,可以包括:第一获取模块710、第二获取模块720和监测模块730;其中,
第一获取模块710,用于获取安全威胁信息,所述安全威胁信息包括至少一个网络设备的网络攻击事件相关的网络信息;
第二获取模块720,获取来自第二设备的访问信息;
监测模块730,用于根据所述安全威胁信息和所述访问信息的匹配结果,确定所述第二设备对所述第一设备的访问行为是否属于网络攻击行为。
在一种实现方式中,所述第一获取模块710,用于获取安全威胁信息,包括以下方式中的任一项:
接收安全设备下发的所述安全威胁信息;
或者,定时同步安全设备的安全威胁库收集的所述安全威胁信息;
或者,获取所述第一设备配置的所述安全威胁信息;
或者,获取所述第一设备更新后的所述安全威胁信息。
在一种实现方式中,所述监测模块730用于在确定所述第二设备对所述第一设备的访问行为属于网络攻击行为后,还用于:
阻止来自所述第二设备的访问行为,和/或,将来自所述第二设备的访问信息存储于所述第一设备对应的安全审计日志。
在一种实现方式中,所述监测模块730还用于向所述安全设备上报所述第一设备的安全审计日志。
在一种实现方式中,所述安全威胁信息包括以下网络信息中的任一项:
所述第二设备的源域名信息、所述第二设备的源互联网协议地址信息、所述第二设备的源统一资源定位符信息。
基于前述实施例相同的技术构思,参见图8,本申请实施例提供的一种安全防护装置,应用于上述安全设备,可以包括:
确定模块810,用于确定安全威胁信息,所述安全威胁信息包括至少一个网络设备的网络攻击事件相关的网络信息;
发送模块820,用于向第一设备发送所述安全威胁信息,使所述第一设备根据所述安全威胁信息和来自第二设备的访问信息,确定所述第二设备对所述第一设备的访问行为是否属于网络攻击行为。
在一种实现方式中,所述确定模块810,用于确定安全威胁信息,包括:
获取所述安全设备配置的所述安全威胁信息。
在一种实现方式中,所述确定模块810,用于确定安全威胁信息,包括:
获取至少一个网络设备的安全审计日志信息,所述至少一个网络设备包括所述第一设备;
根据所述安全审计日志信息获取所述安全威胁信息。
关于上述实施例中的装置,其中各个模块执行操作的具体方式已经在有关该方法的实施例中进行了详细描述,此处将不作详细阐述说明。
基于上述安全防护装置,第一设备获取安全设备下发的安全威胁信息,由于安全威胁信息包含安全设备获取到的多个网络设备的网络攻击事件对应的网络信息,因此,在第一设备根据安全威胁信息和访问信息进行网络攻击行为检测时,可以避免第一设备存储的安全威胁信息不全面可能产生的安全漏洞,及时有效阻断针对第一设备的网络攻击行为。针对多变的网络攻击行为,不需要在网络设备迭代发布新版本的应用防火墙,缩短了安全威胁信息的更新周期,提高了网络设备的安全防护效果。
基于前述实施例相同的技术构思,参见图9,本申请实施例提供的第一电子设备900,可以包括:第一存储器901和第一处理器902;其中,
第一存储器901,用于存储计算机程序和数据;
第一处理器902,用于执行第一存储器中存储的计算机程序,以实现前述实施例中的任意一种第一设备执行的安全防护方法。
基于前述实施例相同的技术构思,参见图10,本申请实施例提供的第二电子设备1000,可以包括:第二存储器1001和第二处理器1002;其中,
第二存储器1001,用于存储计算机程序和数据;
第二处理器1002,用于执行第二存储器中存储的计算机程序,以实现前述实施例中的任意一种安全设备执行的安全防护方法。
在实际应用中,上述第一存储器901或第二存储器1001可以是易失性存储器(volatile memory),例如RAM;或者非易失性存储器(non-volatile memory),例如ROM,快闪存储器(flash memory),硬盘(Hard Disk Drive,HDD)或固态硬盘(Solid-State Drive,SSD);或者上述种类的存储器的组合,并向第一处理器902或第二处理器1002提供指令和数据。
上述第一处理器902或第二处理器1002可以为ASIC、DSP、DSPD、PLD、FPGA、CPU、控制器、微控制器、微处理器中的至少一种。可以理解地,对于不同的电子设备,用于实现上述处理器功能的电子器件还可以为其它,本申请实施例不作具体限定。
在一些实施例中,本申请实施例提供的装置具有的功能或包含的模块可以用于执行上文方法实施例描述的方法,其具体实现可以参照上文方法实施例的描述,为了简洁,这里不再赘述。
上文对各个实施例的描述倾向于强调各个实施例之间的不同之处,其相同或相似之处可以互相参考,为了简洁,本文不再赘述
本申请所提供的各方法实施例中所揭露的方法,在不冲突的情况下可以任意组合,得到新的方法实施例。
本申请所提供的各产品实施例中所揭露的特征,在不冲突的情况下可以任意组合,得到新的产品实施例。
本申请所提供的各方法或设备实施例中所揭露的特征,在不冲突的情况下可以任意组合,得到新的方法实施例或设备实施例。
在本申请所提供的几个实施例中,应该理解到,所揭露的设备和方法,可以通过其它的方式实现。以上所描述的设备实施例仅仅是示意性的,例如,单元的划分,仅仅为一种逻辑功能划分,实际实现时可以有另外的划分方式,如:多个单元或组件可以结合,或可以集成到另一个系统,或一些特征可以忽略,或不执行。另外,所显示或讨论的各组成部分相互之间的耦合、或直接耦合、或通信连接可以是通过一些接口,设备或单元的间接耦合或通信连接,可以是电性的、机械的或其它形式的。
上述作为分离部件说明的单元可以是、或也可以不是物理上分开的,作为单元显示的部件可以是、或也可以不是物理单元,即可以位于一个地方,也可以分布到多个网络单元上;可以根据实际的需要选择其中的部分或全部单元来实现本实施例方案的目的。
另外,在本申请各实施例中的各功能单元可以全部集成在一个处理模块中,也可以是各单元分别单独作为一个单元,也可以两个或两个以上单元集成在一个单元中;上述集成的单元既可以采用硬件的形式实现,也可以采用硬件加软件功能单元的形式实现。
本领域普通技术人员可以理解:实现上述方法实施例的全部或部分步骤可以通过程序指令相关的硬件来完成,前述的程序可以存储于一计算机可读取存储介质中,该程序在执行时,执行包括上述方法实施例的步骤。
以上,仅为本申请的具体实施方式,但本申请的保护范围并不局限于此,任何熟悉本技术领域的技术人员在本申请揭露的技术范围内,可轻易想到变化或替换,都应涵盖在本申请的保护范围之内。因此,本申请的保护范围应以权利要求的保护范围为准。

Claims (10)

1.一种安全防护方法,应用于第一设备,其特征在于,包括:
获取安全威胁信息,所述安全威胁信息包括至少一个网络设备的网络攻击事件相关的网络信息;
获取来自第二设备的访问信息;
根据所述安全威胁信息和所述访问信息的匹配结果,确定所述第二设备对所述第一设备的访问行为是否属于网络攻击行为。
2.根据权利要求1所述的方法,其特征在于,所述获取安全威胁信息,包括:
接收安全设备下发的所述安全威胁信息;
或者,定时同步安全设备的安全威胁库收集的所述安全威胁信息;
或者,获取所述第一设备配置的所述安全威胁信息;
或者,获取所述第一设备更新后的所述安全威胁信息。
3.根据权利要求1所述的方法,其特征在于,在确定所述第二设备对所述第一设备的访问行为属于网络攻击行为后,所述方法还包括:
阻止来自所述第二设备的访问行为,和/或,将来自所述第二设备的访问信息存储于所述第一设备对应的安全审计日志。
4.根据权利要求1所述的方法,其特征在于,所述方法还包括:
向所述安全设备上报所述第一设备的安全审计日志。
5.根据权利要求1-4中任一项所述的方法,其特征在于,所述安全威胁信息包括以下网络信息中的任一项:
所述第二设备的源域名信息、所述第二设备的源互联网协议地址信息、所述第二设备的源统一资源定位符信息。
6.一种安全防护方法,应用于安全设备,其特征在于,包括:
确定安全威胁信息,所述安全威胁信息包括至少一个网络设备的网络攻击事件相关的网络信息;
向第一设备发送所述安全威胁信息,使所述第一设备根据所述安全威胁信息和来自第二设备的访问信息,确定所述第二设备对所述第一设备的访问行为是否属于网络攻击行为。
7.根据权利要求6所述的方法,其特征在于,所述确定安全威胁信息,包括:
获取所述安全设备配置的所述安全威胁信息。
8.根据权利要求6所述的方法,其特征在于,所述确定安全威胁信息,包括:
获取至少一个网络设备的安全审计日志信息,所述至少一个网络设备包括所述第一设备;
根据所述安全审计日志信息获取所述安全威胁信息。
9.一种电子设备,其特征在于,所述电子设备包括存储器、处理器及存储在存储器上并可在处理器上运行的计算机程序,所述处理器执行所述程序时实现权利要求1至8中任一项所述的安全防护方法。
10.一种存储介质,所述存储介质存储有计算机程序;其特征在于,所述计算机程序被执行后能够实现权利要求1至8中任一项所述的安全防护方法。
CN202011549981.7A 2020-12-24 2020-12-24 安全防护方法、装置、电子设备和存储介质 Pending CN112565296A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202011549981.7A CN112565296A (zh) 2020-12-24 2020-12-24 安全防护方法、装置、电子设备和存储介质

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202011549981.7A CN112565296A (zh) 2020-12-24 2020-12-24 安全防护方法、装置、电子设备和存储介质

Publications (1)

Publication Number Publication Date
CN112565296A true CN112565296A (zh) 2021-03-26

Family

ID=75033346

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202011549981.7A Pending CN112565296A (zh) 2020-12-24 2020-12-24 安全防护方法、装置、电子设备和存储介质

Country Status (1)

Country Link
CN (1) CN112565296A (zh)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114124553A (zh) * 2021-11-29 2022-03-01 中国工商银行股份有限公司 一种安全防护方法和装置
CN116436706A (zh) * 2023-06-14 2023-07-14 天津市天河计算机技术有限公司 数据中心环境下的网络攻击阻断方法、系统、设备及介质

Citations (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103532943A (zh) * 2013-10-08 2014-01-22 北京神州绿盟信息安全科技股份有限公司 web应用防火墙设备和安全防护日志的异步处理方法
CN103996006A (zh) * 2013-02-17 2014-08-20 中国移动通信集团山西有限公司 一种信息系统安全风险评估的方法和装置
CN104753862A (zh) * 2013-12-27 2015-07-01 华为技术有限公司 一种提高网络安全性的方法及装置
CN105306622A (zh) * 2015-11-30 2016-02-03 南京优速网络科技有限公司 一种云网融合域名解析系统及其dns服务方法
CN106899601A (zh) * 2017-03-10 2017-06-27 北京华清信安科技有限公司 基于云和本地平台的网络攻击防御装置和方法
CN106911769A (zh) * 2017-02-09 2017-06-30 腾讯科技(深圳)有限公司 云平台路由数据的处理方法和云平台的物理服务器
CN108718297A (zh) * 2018-04-27 2018-10-30 广州西麦科技股份有限公司 基于BP神经网络的DDoS攻击检测方法、装置、控制器及介质
CN109150737A (zh) * 2017-06-28 2019-01-04 上海宽带技术及应用工程研究中心 基于sdn的混合云组网方法及混合云网络
CN109951477A (zh) * 2019-03-18 2019-06-28 武汉思普崚技术有限公司 一种基于威胁情报检测网络攻击的方法和装置
CN111901329A (zh) * 2020-07-22 2020-11-06 浙江军盾信息科技有限公司 一种识别网络安全事件方法和装置

Patent Citations (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103996006A (zh) * 2013-02-17 2014-08-20 中国移动通信集团山西有限公司 一种信息系统安全风险评估的方法和装置
CN103532943A (zh) * 2013-10-08 2014-01-22 北京神州绿盟信息安全科技股份有限公司 web应用防火墙设备和安全防护日志的异步处理方法
CN104753862A (zh) * 2013-12-27 2015-07-01 华为技术有限公司 一种提高网络安全性的方法及装置
CN105306622A (zh) * 2015-11-30 2016-02-03 南京优速网络科技有限公司 一种云网融合域名解析系统及其dns服务方法
CN106911769A (zh) * 2017-02-09 2017-06-30 腾讯科技(深圳)有限公司 云平台路由数据的处理方法和云平台的物理服务器
CN106899601A (zh) * 2017-03-10 2017-06-27 北京华清信安科技有限公司 基于云和本地平台的网络攻击防御装置和方法
CN109150737A (zh) * 2017-06-28 2019-01-04 上海宽带技术及应用工程研究中心 基于sdn的混合云组网方法及混合云网络
CN108718297A (zh) * 2018-04-27 2018-10-30 广州西麦科技股份有限公司 基于BP神经网络的DDoS攻击检测方法、装置、控制器及介质
CN109951477A (zh) * 2019-03-18 2019-06-28 武汉思普崚技术有限公司 一种基于威胁情报检测网络攻击的方法和装置
CN111901329A (zh) * 2020-07-22 2020-11-06 浙江军盾信息科技有限公司 一种识别网络安全事件方法和装置

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114124553A (zh) * 2021-11-29 2022-03-01 中国工商银行股份有限公司 一种安全防护方法和装置
CN116436706A (zh) * 2023-06-14 2023-07-14 天津市天河计算机技术有限公司 数据中心环境下的网络攻击阻断方法、系统、设备及介质
CN116436706B (zh) * 2023-06-14 2023-08-22 天津市天河计算机技术有限公司 数据中心环境下的网络攻击阻断方法、系统、设备及介质

Similar Documents

Publication Publication Date Title
EP3362938B1 (en) Automated construction of network whitelists using host-based security controls
US9356950B2 (en) Evaluating URLS for malicious content
US9609019B2 (en) System and method for directing malicous activity to a monitoring system
US9769204B2 (en) Distributed system for Bot detection
US10476891B2 (en) Monitoring access of network darkspace
Tien et al. KubAnomaly: Anomaly detection for the Docker orchestration platform with neural network approaches
Detken et al. SIEM approach for a higher level of IT security in enterprise networks
EP2955895A1 (en) Threat indicator analytics system
EP2955894A1 (en) Deception network system
JP2016503936A (ja) アプリケーション及びファイル脆弱性を識別して報告するためのシステム及び方法
CN108234400B (zh) 一种攻击行为确定方法、装置及态势感知系统
Ko et al. Management platform of threats information in IoT environment
CN110855659A (zh) redis蜜罐部署系统
US20080115215A1 (en) Methods, systems, and computer program products for automatically identifying and validating the source of a malware infection of a computer system
CN112565296A (zh) 安全防护方法、装置、电子设备和存储介质
Al-Mohannadi et al. Analysis of adversary activities using cloud-based web services to enhance cyber threat intelligence
Gupta HoneyKube: designing a honeypot using microservices-based architecture
Srinivasa et al. Interaction matters: a comprehensive analysis and a dataset of hybrid IoT/OT honeypots
Alsmadi Cyber threat analysis
Haseeb et al. Iot attacks: Features identification and clustering
Zeinali Analysis of security information and event management (SIEM) evasion and detection methods
Davanian et al. MalNet: A binary-centric network-level profiling of IoT malware
Wilson et al. Mitigating data exfiltration in storage-as-a-service clouds
Gupta et al. HoneyKube: Designing and Deploying a Microservices-based Web Honeypot
Yin et al. Empirical study of system resources abused by iot attackers

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication
RJ01 Rejection of invention patent application after publication

Application publication date: 20210326