CN112685734A - 安全防护方法、装置、计算机设备和存储介质 - Google Patents
安全防护方法、装置、计算机设备和存储介质 Download PDFInfo
- Publication number
- CN112685734A CN112685734A CN202011567785.2A CN202011567785A CN112685734A CN 112685734 A CN112685734 A CN 112685734A CN 202011567785 A CN202011567785 A CN 202011567785A CN 112685734 A CN112685734 A CN 112685734A
- Authority
- CN
- China
- Prior art keywords
- intrusion
- attack
- event
- attack chain
- report
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
- 238000000034 method Methods 0.000 title claims abstract description 61
- 238000012545 processing Methods 0.000 claims abstract description 22
- 238000004590 computer program Methods 0.000 claims description 25
- 238000001514 detection method Methods 0.000 claims description 21
- 230000006870 function Effects 0.000 claims description 12
- 238000012544 monitoring process Methods 0.000 claims description 9
- 241000700605 Viruses Species 0.000 description 23
- 230000006399 behavior Effects 0.000 description 17
- 230000008569 process Effects 0.000 description 13
- 238000010586 diagram Methods 0.000 description 9
- 230000004044 response Effects 0.000 description 7
- 230000000694 effects Effects 0.000 description 4
- 230000009471 action Effects 0.000 description 3
- 238000004422 calculation algorithm Methods 0.000 description 3
- 239000000306 component Substances 0.000 description 3
- 238000010276 construction Methods 0.000 description 3
- 239000000284 extract Substances 0.000 description 3
- ZXQYGBMAQZUVMI-GCMPRSNUSA-N gamma-cyhalothrin Chemical compound CC1(C)[C@@H](\C=C(/Cl)C(F)(F)F)[C@H]1C(=O)O[C@H](C#N)C1=CC=CC(OC=2C=CC=CC=2)=C1 ZXQYGBMAQZUVMI-GCMPRSNUSA-N 0.000 description 3
- 238000013507 mapping Methods 0.000 description 3
- 230000002411 adverse Effects 0.000 description 2
- 230000000903 blocking effect Effects 0.000 description 2
- 238000004891 communication Methods 0.000 description 2
- 230000002147 killing effect Effects 0.000 description 2
- 230000003068 static effect Effects 0.000 description 2
- 238000006467 substitution reaction Methods 0.000 description 2
- 230000008859 change Effects 0.000 description 1
- 230000010485 coping Effects 0.000 description 1
- 239000008358 core component Substances 0.000 description 1
- 230000007123 defense Effects 0.000 description 1
- 238000002955 isolation Methods 0.000 description 1
- 230000000670 limiting effect Effects 0.000 description 1
- 238000004519 manufacturing process Methods 0.000 description 1
- 238000012986 modification Methods 0.000 description 1
- 230000004048 modification Effects 0.000 description 1
- 230000003287 optical effect Effects 0.000 description 1
- 230000002829 reductive effect Effects 0.000 description 1
- 230000000192 social effect Effects 0.000 description 1
- 230000009466 transformation Effects 0.000 description 1
Images
Landscapes
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
本申请实施例涉及一种安全防护方法、装置、计算机设备和存储介质。涉及安全防护技术领域,该安全防护方法通过获取入侵报告,并从所述入侵报告中提取入侵事件;检测所述入侵事件是否构成入侵攻击链;若所述入侵事件构成所述入侵攻击链,则根据所述入侵攻击链确定防护策略,所述防护策略为对所述入侵事件进行防护处理的策略。由此可知,本申请提供的安全防护方法通过根据入侵事件构建入侵攻击链的方式提高了确定入侵行为的准确度,且通过构建入侵攻击链可以准确地对入侵行为进行评估,从而为下一步的拦截提供基础。
Description
技术领域
本申请实施例涉及安全防护技术领域,特别是涉及一种安全防护方法、装置、计算机设备和存储介质。
背景技术
电力计量系统承担着电网中所有发电厂、变电站、变压器和用户的数据采集、业务监控以及数据应用能功能。在电网系统中起着至关重要的作用。
在实际应用中,电力计量系统的终端可能需要与外网设备或者内网设备进行通信,在通信的过中,电力计量系统的终端可能会受到网络攻击。为了保护电力计量系统的安全,对电力计量系统进行攻击检测和响应是很有必要的。
发明内容
本申请实施例提供一种安全防护方法、装置、计算机设备和存储介质,可以对电力计量系统进行安全防护。
一种安全防护方法,该方法包括:
获取入侵报告,并从入侵报告中提取入侵事件;
检测入侵事件是否构成入侵攻击链;
若入侵事件构成入侵攻击链,则根据入侵攻击链确定防护策略,防护策略为对入侵事件进行防护处理的策略。
在其中一个实施例中,获取入侵报告,包括:
对接收到的第一数据文件进行解析,获取第一数据文件的文件属性信息,文件属性信息包括标志位、数据包特征和/或各标志位的计数;
根据文件属性信息和预设的规则列表确定第一数据文件是否具有入侵风险,规则列表存储有存在入侵风险的文件属性信息及其风险类型;
若第一数据文件具有入侵风险,则根据文件属性信息和规则列表生成入侵报告。
在其中一个实施例中,获取入侵报告,包括:
对电力计量系统的终端进行日志监听;
若电力计量系统的终端的日志文件进行了更新,则从电力计量系统的终端获取入侵报告,入侵报告为电力计量系统对接收到的第二数据文件进行入侵检测后,在确定第二数据文件存在入侵风险的情况下生成的。
在其中一个实施例中,检测入侵事件是否构成入侵攻击链,包括:
对入侵事件进行解析,获取入侵事件的原子公式,原子公式为入侵事件包括的常量、谓词和函数;
根据原子公式遍历预先存储的多个攻击链模型,以确定原子公式对应的候选攻击链;
检测候选攻击链是否符合攻击条件,若符合,则确定入侵事件构成入侵攻击链。
在其中一个实施例中,根据原子公式遍历预先存储的多个攻击链模型,包括:
对预设时长内获取到的入侵事件的原子公式进行同类项合并处理,得到候选原子公式;
根据候选原子公式遍历预先存储的多个攻击链模型。
在其中一个实施例中,根据入侵攻击链确定防护策略,包括:
获取入侵攻击链确定入侵事件的攻击类型;
根据入侵报告获取入侵事件对应的信源地址;
根据攻击类型和信源地址确定防护策略。
在其中一个实施例中,根据攻击类型和信源地址确定防护策略,包括:
将信源地址放入黑名单,并删除与入侵事件对应的数据文件。
一种安全防护装置,该装置包括:
获取模块,用于获取入侵报告,并从入侵报告中提取入侵事件;
检测模块,用于检测入侵事件是否构成入侵攻击链;
防护模块,用于若入侵事件构成入侵攻击链,则根据入侵攻击链确定防护策略,防护策略为对入侵事件进行防护处理的策略。
一种计算机设备,包括存储器、处理器及存储在存储器上并可在处理器上运行的计算机程序,处理器执行计算机程序时实现以下步骤:
获取入侵报告,并从入侵报告中提取入侵事件;
检测入侵事件是否构成入侵攻击链;
若入侵事件构成入侵攻击链,则根据入侵攻击链确定防护策略,防护策略为对入侵事件进行防护处理的策略。
一种存储介质,其上存储有计算机程序,计算机程序被处理器执行时实现以下步骤:
获取入侵报告,并从入侵报告中提取入侵事件;
检测入侵事件是否构成入侵攻击链;
若入侵事件构成入侵攻击链,则根据入侵攻击链确定防护策略,防护策略为对入侵事件进行防护处理的策略。
本申请实施例提供的安全防护方法、装置、计算机设备和存储介质,可以对电力计量系统进行安全防护。该安全防护方法通过获取入侵报告,并从所述入侵报告中提取入侵事件;检测所述入侵事件是否构成入侵攻击链;若所述入侵事件构成所述入侵攻击链,则根据所述入侵攻击链确定防护策略,所述防护策略为对所述入侵事件进行防护处理的策略。由此可知,本申请提供的安全防护方法通过根据入侵事件构建入侵攻击链的方式提高了确定入侵行为的准确度,且通过构建入侵攻击链可以准确地对入侵行为进行评估,从而为下一步的拦截提供基础。
附图说明
图1为一个实施例中安全防护方法的应用环境图;
图2为一个实施例中安全防护方法的流程示意图;
图3为一个实施例中检测入侵事件是否构成入侵攻击链的方法的流程示意图;
图4为一个实施例中根据入侵攻击链确定防护策略的方法的流程示意图;
图5为另一个实施例中安全防护方法的流程示意图;
图6为一个实施例中对入侵事件继续安全分析的方法的流程示意图;
图7为一个实施例中安全防护装置的结构框图;
图8为一个实施例中计算机设备的内部结构图。
具体实施方式
为了使本申请实施例的目的、技术方案及优点更加清楚明白,以下结合附图及实施例,对本申请实施例进行进一步详细说明。应当理解,此处描述的具体实施例仅仅用以解释本申请实施例,并不用于限定本申请实施例。
电力计量系统作为智能电网的核心组成之一,承担着遍布全电网所有发电厂、变电站、变压器和用户的数据采集、业务监控、数据应用等重要功能,是一种典型的“电力物联网”。而且,由于电力计量系统的计量终端的泛在性,与智能电网现有的其它各类生产系统相比,电力计量系统的覆盖范围最广,运行环境最恶劣,物理防护最薄弱,因此,容易遭受网络攻击。而且,电力计量系统一旦遭受攻击,一是有可能引起用户计费错误,造成不良社会影响,二是有可能被用作跳板,进一步对智能电网内部的其它电力系统造成不利影响,从而引发电网安全事故。因此,为了保护电力计量系统的安全,对电力计量系统进行攻击检测和响应是很有必要的。
然而,在实际应用中,针对电力计量系统的风险监控、态势感知、纵深防御体系等方面的关注还比较匮乏,处于初级阶段。
对于多样化和潜在未知的电网攻击场景,传统的静态部署安全策略和针对已有的攻击进行手动搭建安全架构已经不能适应电网中各节点认证和电力计量系统中各类用户的动态安全需求。基于以上分析,本申请提出一种安全防护方法,该方法在智能电网中依据网络速度,协议握手、五元组特征,检测和发现网络中的攻击行为。
很多产品在实际使用中,采用手工维护入侵行为攻击链的查找和分析来降低误报率。这种方法存在效率不高,容易出错,且对新出现的入侵行为不能灵活应对并实时响应。因此,传统的攻击检测系统出现的误报率太高,导致很多正常的用户行为和攻击行为之间区分不明确。
针对该问题,本申请提供的安全防护方法可以结合网络上下文环境语义来有效区分正常行为和入侵行为,从而降低系统的检测误报率。网络的上下文环境语义通过攻击者能力的形式化定义和对应逻辑系统语义树来构造网络上下文提供判断基础。一系列网络事件的发生通过形式化转换,可以作为求解目标在攻击者能力空间中搜索攻击轨迹的存在性。本申请提供的安全防护方法为了能够将攻击者的攻击行为在能力空间中搜索从而以攻击链的方式找到攻击行为存在的证据,采用了告警事件驱动检测的方法。如果找到攻击迹,就可以区分事件行为是正常还是攻击的性质,从而为下一步的拦截提供基础。
为了能够合理的响应检测到攻击事件,需要对攻击者的攻击行为进行评估。找到求解过程中,攻击行为存在的实例化情况,从而根据实例的代入情况对响应的规则进行映射。由于响应的手段,是在五元组、时间、URL(英文:Uniform Resource Locator,中文:统一资源定位符)特征的维度上实现拦截阻断的。因此,在攻击迹实例当中找到这些维度的具体参数值,并把它代入到部署规则对应的位置。通过这种方式生成的映射规则,通过网络实时的部署到相应的安全互联网关当中。
下面结合本申请实施例所应用的场景,对本申请实施例涉及的技术方案进行介绍。
本申请实施例提供的安全防护方法,可以应用于如图1所示的应用环境中。其中,该应用环境可以包括电力计量系统的服务器101和多个电力计量系统的终端102(图1中仅示例性地示出了1个),其中,电力计量系统的服务器101可以与电力计量系统的终端102通过有线或者无线的方式进行通信。
在一个实施例中,如图2所示,提供了一种安全防护方法,应用于图1中的服务器中,该方法包括以下步骤:
步骤201,服务器获取入侵报告,并从入侵报告中提取入侵事件。
本申请实施例中,电力计量系统的终端在于外网或者内网中的其他网络设备进行通信时,终端可以接收到其他网络设备发送的数据文件。
在一种可选的实现方式中,服务器可以对电力计量系统的终端进行日志监听,若电力计量系统的终端的日志文件进行了更新,则服务器从电力计量系统的终端获取入侵报告。
其中,入侵报告为电力计量系统对接收到的第二数据文件进行入侵检测后,在确定第二数据文件存在入侵风险的情况下生成的。
终端在接收到第二数据文件之后,可以对第二数据文件进行入侵检测以确定第二数据文件是否存在入侵风险。具体的,终端可以对接收到的第二数据文件进行解析,得到第二数据文件的文件属性信息,其中,文件属性信息包括标志位、数据包特征和/或各标志位的计数。需要说明的是,不同的第二数据文件的文件属性信息包括的内容不同。然后终端可以调取预先存储的规则列表,规则列表中存储有存在入侵风险的文件属性信息以及各存在入侵风险的文件属性信息对应的风险类型,终端可以根据通过规则列表来筛查对第二数据文件解析后得到的文件属性信息,若对第二数据文件解析后得到的文件属性信息与规则列表中的某一文件属性信息一致,则说明该第二数据文件存在入侵风险,且风险类型为该存在入侵风险的文件属性信息对应的风险类型。这种情况下,终端可以在日志文件中写入入侵报告,当日志文件被更新时,日志文件的标志位会发生变化。服务器通过周期性检测日志文件的标志位是否发生变化,当检测到日志文件的标志位发生变化时,说明日志文件被更新,这种情况下服务器可以从电力计量系统的终端获取该入侵报告。
在另一种可选的实现方式中,终端在接收到第二数据文件之后,可以不对第二数据文件进行处理,而直接将第二数据文件发送给服务器,服务器接收到的数据文件被称为第一数据文件,由服务器判断第一数据文件是否存在入侵风险,若存在,则生成入侵报告。若不存在入侵风险,则向终端发送第一数据文件正常信息,这样终端可以打开该第一数据文件并执行相应的操作。
其中,服务器判断第一数据文件是否存在入侵风险的过程包括:服务器接收到第一数据文件之后,可以对接收到的第一数据文件进行解析,获取第一数据文件的文件属性信息,文件属性信息包括标志位、数据包特征和/或各标志位的计数;然后,服务器根据文件属性信息和预设的规则列表确定第一数据文件是否具有入侵风险,规则列表存储有存在入侵风险的文件属性信息及其风险类型;若第一数据文件具有入侵风险,则根据文件属性信息和规则列表生成入侵报告。
可选的,服务器根据文件属性信息和规则列表生成入侵报告的过程包括:根据文件属性信息确定第一数据文件中的数据对象、常量、谓词和函数。根据规则列表确定文件属性信息对应的风险类型。根据第一数据文件中的数据对象、常量、谓词和函数以及文件属性信息对应的风险类型生成入侵报告。
步骤202,服务器检测入侵事件是否构成入侵攻击链。
入侵攻击链是指由至少一个入侵事件组成的一系列攻击动作的集合。在实际应用中,单个的攻击动作往往不会对电力计量系统构成威胁,而多个攻击动作配合则会对电力计量系统构成威胁。本申请中,检测入侵事件是否构成入侵攻击链即确定入侵事件是否会对电力计量系统构成威胁。
在一个实施例中,如图3所示,服务器检测入侵事件是否构成入侵攻击链的过程可以包括以下内容:
步骤301,服务器对入侵事件进行解析,获取入侵事件的原子公式。
其中,原子公式为入侵事件包括的常量、谓词和函数。
本申请实施例中,服务器对入侵事件进行解析的过程包括以下内容:对入侵事件的文本内容进行语义识别,获取入侵事件的文本内容中的常量、谓词以及函数等原子公式,其中原子公式为入侵事件的文本内容中的最小语义单元。
步骤302,服务器根据原子公式遍历预先存储的多个攻击链模型,以确定原子公式对应的候选攻击链。
本申请实施例中,服务器可以预先存储多个攻击链模型,每个攻击链模型中包含有至少一个原子公式。
服务器可以根据已经获取的原子公式与预先存储的多个攻击链模型进行匹配,将匹配上的原子公式攻击链模型确定为候选攻击链。
其中,候选攻击链模型中包括的所有原子公式与服务器获取的原子公式相同。
需要说明的是,本申请实施例中,服务器可以在预设时长内获取多个入侵报告,每个入侵报告可以对应一个或者多个入侵事件,服务器可以对预设时长内的所有入侵事件进行解析,以获取所有入侵事件的原子公式。
然后,服务器可以遍历所有的攻击链模型,确定包含的原子公式为入侵事件的原子公式中的部分或者全部的攻击链模型为候选攻击链。
在一种可选的实现方式中,多个原子公式中可能会出现相同的原子公式,这种情况下,服务器根据原子公式遍历预先存储的多个攻击链模型的过程包括:
对预设时长内获取到的所述入侵事件的所述原子公式进行同类项合并处理,得到候选原子公式;根据候选原子公式遍历预先存储的多个攻击链模型。
同类项合并是指将若出现多个相同的原子公式,则将该多个原子公式合并为一个原子公式,所谓合并可以理解为将该多个原子公式剔除,只保留一个。也可以理解为从该多个原子公式中任选一个原子公式。合并之后的原子公式称为候选原子公式。本申请实施例中,服务器可以根据候选原子公式遍历预先存储的多个攻击链模型,其中遍历的过程可以参考前述内容。
步骤303,服务器检测候选攻击链是否符合攻击条件,若符合,则确定入侵事件构成入侵攻击链。
本申请实施例中红,服务器可以检测候选攻击链的末端是否指向攻击,若指向攻击,则符合攻击条件。若不指向攻击,则不符合攻击条件。
在符合攻击条件的情况下,服务器可以确定入侵事件构成入侵攻击链。
步骤203,若入侵事件构成入侵攻击链,则服务器根据入侵攻击链确定防护策略。
其中,防护策略为对入侵事件进行防护处理的策略。
可选的,本申请实施例中,如图4所示,服务器根据入侵攻击链确定防护策略的过程可以包括以下内容:
步骤401,服务器获取入侵攻击链确定入侵事件的攻击类型。
本申请实施例中,服务器可以根据入侵事件确定入侵攻击链中的原子公式,从原子公式中确定入侵事件的攻击类型。
其中,攻击类型可以例如是侦听攻击、篡改攻击、伪造攻击、拒绝服务攻击等。例如,入侵事件的原子公式包括SCAN(X)则表示该入侵事件的攻击类型为侦听攻击。例如入侵事件的原子公式包括upload(x)则表示该入侵事件的攻击类型为篡改。
步骤402,服务器根据入侵报告获取入侵事件对应的信源地址。
本申请实施例中,入侵报告中携带有该入侵报告对应的数据文件的源IP和目标IP,其中,源IP即为发送该数据文件的设备的地址,即为信源地址。
步骤403,服务器根据入侵类型和信源地址确定防护策略。
本申请实施例中,服务器可以将信源地址放入黑名单,并删除与入侵事件对应的数据文件。
可选的,服务器可以向电力计量系统的终端发送防护指令,电力计量系统的终端在接收到防护指令之后,可以将信源地址放入黑名单,并删除与入侵事件对应的数据文件。
本申请实施例提供的安全防护方法通过获取入侵报告,并从所述入侵报告中提取入侵事件;检测所述入侵事件是否构成入侵攻击链;若所述入侵事件构成所述入侵攻击链,则根据所述入侵攻击链确定防护策略,所述防护策略为对所述入侵事件进行防护处理的策略。由此可知,本申请提供的安全防护方法通过根据入侵事件构建入侵攻击链的方式提高了确定入侵行为的准确度,且通过构建入侵攻击链可以准确地对入侵行为进行评估,从而为下一步的拦截提供基础。
下面结合具体的算法对本申请技术方案进行说明:
如图5所示,图5示出了本申请实施例中进行安全防护的方法的示意图,其包括以下步骤:
步骤501,入侵事件记录存储。
下面对攻击设备的攻击过程进行简要说明:
攻击设备会对靶机进行扫描,以查看靶机的开放端口。其中靶机即本申请中的电力计量系统的终端或者电力计量系统的服务器。
攻击设备可以对靶机开放的端口进行暴力破解,并上传病毒木马。进一步的,攻击设备可以使用连接软件对木马进行远程连接,通过一系列的入侵操作,攻击设备可以电力计量系统的终端或者电力计量系统的漏洞,并利用漏洞成功连接到终端或者服务器,并发送网络入侵。
电力计量系统的终端或者电力计量系统的福气可以对接收到的数据包(数据文件)的实时分析,以确定是否发生入侵事件。若发生,则记录并存储入侵事件以及入侵事件对应的数据包。其中,电力计量系统的终端或者电力计量系统的服务器可以采用检测规则脚本对接收到的文件进行入侵检测,以确定接收到的文件是否为入侵文件。
其中,检测规则脚本信息可以如下:
alert tcp$EXTERNAL_NET any->$HOME_NET any(msg:"ET SCAN NMAP-sS window1024";fragbits:!D;dsize:0;flags:S,12;ack:0;window:1024;threshold:type both,track by_dst,count 1,seconds 60;reference:url,doc.emergingthreats.net/2009582;classtype:attempted-recon;sid:2009582;rev:3;metadata:created_at 2010_07_30,updated_at 2010_07_30;)
alert tcp any any->any any(msg:"DVWA-brute漏洞攻击";
flow:to_server,established;uricontent:"DVWA-master/vulnerabilities/brute";fast_pattern:only;uricontent:"username=";pcre:"/username[\s=]+?.+?password[\s=]\w+?/iU";metadata:service http;sid:7;rev:1;)
alert http any any->any any(msg:"ET WEB_SERVER PHP tags in HTTPPOST";flow:established,to_server;content:"POST";nocase;http_method;content:"<?php";nocase;http_client_body;fast_pattern;reference:url,isc.sans.edu/diary.html?storyid=9478;sid:2011768;rev:7;metadata:created_at 2010_09_28,updated_at 2019_10_07;)
alert http any any->any any(msg:"SC antSword Webshell";flow:to_server,established;content:"antSword";nocase;http_user_agent;con tent:"POST";nocase;http_method;classtype:trojan-activity;rev:1;sid:7000360;)
步骤502,生成待验证的目标公式。
服务器在监听到存在入侵事件时,对入侵事件进行分析,得到原子公式,对原子公式进行组合,得到多种目标公式。
步骤503,判断目标公式是否满足攻击条件。
对于多种目标公式,进行逐一判断,以确定目标公式是否满足攻击条件。
在一些情况下,入侵事件可能并不会电力计量系统造成安全威胁,而在另一些情况下,入侵事件会对电力计量系统造成安全威胁,因此,需要对入侵事件进行分析以确定是否威胁电力计量系统的安全。
如图6所示,图6示出了本申请实施例提供的一种对入侵事件继续安全分析的方法的示意图。该对入侵事件进行安全分析的方法包括:
步骤601,解析入侵事件得到原子公式。
原子公式包括常量、谓词、函数,例如:attack、Virus、Exe。谓词包括了:upload/1、file/1、sqlinjext/1、chmod/2、extprogram/1。变量包括了:x。
步骤602,对得到的原子公式进行简约。
即将量词和蕴含符号从中消减。
步骤603,构建二叉语义树。
其中,构建二叉语义树的过程包括:S1将正在构建的二叉语义树的深度D设置为0,S2对深度D的二叉语义树进行深度优先构造,S3如果发现深度D以下的所有节点都是失败节点,则构造完成,算法终止。S4如果发现深度D处的节点M不是失败节点时,将D1增加,从子句所有的实例解释中选择一些原子,然后用这个原子或其否定值标记深度D处的所有分支。
其中,构建的二叉语义树如下,本申请实施例中,该些二叉语义树即预先存储的攻击链模型。
其中,括号中的x/p为变量,scan/server/upload/port等为原子公式
入侵者在主机上的入侵能力定义:
upload(Virus)&chmod(Virus,Exe)→attack (6)
~upload(x)|file(x)
~sqlinject(x)|chmod(x,Exe)
~chmod(x,Exe)|~file(x)|extprogram(x)
~extprogram(x)|attack
upload(Virus)
chmod(Virus,Exe)
~attack (6)
~upload(Virus)|file(Virus)
~sqlinject(Virus)|chmod(Virus,Exe)
upload(Virus)
chmod(Virus,Exe)
~upload(Virus)|file(Virus)
~sqlinject(Virus)|chmod(Virus,Exe)
upload(Virus)
chmod(Virus,Exe)
步骤604,检测二叉语义树的深度是否超过允许的最大深度。
若超过,则空间搜索证明过程失败,抛出异常。
步骤605,若未超过,则判断所有子节点是否为NULL。
若所有子节点为NULL,则证明成功,即该目标公式满足攻击条件。
步骤504,若目标公式满足攻击条件则确定攻击来源及类型。
最后,查看原子公式代入情况,可以得出x代换为Virus,那么可以分析出,攻击类型为Virus文件病毒类型。
步骤505,确定响应策略并部署。
通过映射算法,将查杀Virus文件的响应指令部署到主机防护系统上,进行病毒查杀隔离。并对上传文件的服务进行细粒度检测阻断,停止上传Virus关键字的文件服务。这样就可以将攻击者后续的其他未知攻击行为被阻断,不能够成功的进行后续的入侵操作。
应该理解的是,虽然图2-图6的流程图中的各个步骤按照箭头的指示依次显示,但是这些步骤并不是必然按照箭头指示的顺序依次执行。除非本文中有明确的说明,这些步骤的执行并没有严格的顺序限制,这些步骤可以以其它的顺序执行。而且,图2-图6中的至少一部分步骤可以包括多个步骤或者多个阶段,这些步骤或者阶段并不必然是在同一时刻执行完成,而是可以在不同的时刻执行,这些步骤或者阶段的执行顺序也不必然是依次进行,而是可以与其它步骤或者其它步骤中的步骤或者阶段的至少一部分轮流或者交替地执行。
在一个实施例中,如图7所示,提供了一种安全防护装置700,包括:获取模块701、检测模块702和防护模块703,其中:
获取模块701,用于获取入侵报告,并从入侵报告中提取入侵事件;
检测模块702,用于检测入侵事件是否构成入侵攻击链;
防护模块703,用于若入侵事件构成入侵攻击链,则根据入侵攻击链确定防护策略,防护策略为对入侵事件进行防护处理的策略。
在其中一个实施例中,获取模块701具体用于:
对接收到的第一数据文件进行解析,获取第一数据文件的文件属性信息,文件属性信息包括标志位、数据包特征和/或各标志位的计数;
根据文件属性信息和预设的规则列表确定第一数据文件是否具有入侵风险,规则列表存储有存在入侵风险的文件属性信息及其风险类型;
若第一数据文件具有入侵风险,则根据文件属性信息和规则列表生成入侵报告。
在其中一个实施例中,获取模块701具体用于:
对电力计量系统的终端进行日志监听;
若电力计量系统的终端的日志文件进行了更新,则从电力计量系统的终端获取入侵报告,入侵报告为电力计量系统对接收到的第二数据文件进行入侵检测后,在确定第二数据文件存在入侵风险的情况下生成的。
在其中一个实施例中,检测模块702具体用于:
对入侵事件进行解析,获取入侵事件的原子公式,原子公式为入侵事件包括的常量、谓词和函数;
根据原子公式遍历预先存储的多个攻击链模型,以确定原子公式对应的候选攻击链;
检测候选攻击链是否符合攻击条件,若符合,则确定入侵事件构成入侵攻击链。
在其中一个实施例中,检测模块702具体用于:
对预设时长内获取到的入侵事件的原子公式进行同类项合并处理,得到候选原子公式;
根据候选原子公式遍历预先存储的多个攻击链模型。
在其中一个实施例中,防护模块703具体用于:
获取入侵攻击链确定入侵事件的攻击类型;
根据入侵报告获取入侵事件对应的信源地址;
根据攻击类型和信源地址确定防护策略。
在其中一个实施例中,防护模块703具体用于:
将信源地址放入黑名单,并删除与入侵事件对应的数据文件。
关于安全防护装置的具体限定可以参见上文中对于安全防护方法的限定,在此不再赘述。上述安全防护装置中的各个模块可全部或部分通过软件、硬件及其组合来实现。上述各模块可以以硬件形式内嵌于或独立于共享车辆中的处理器中,也可以以软件形式存储于共享车辆中的存储器中,以便于处理器调用执行以上各个模块对应的操作。
在一个实施例中,提供了一种计算机设备,该计算机设备可以是服务器,其内部结构图可以如图8所示。该计算机设备包括通过系统总线连接的处理器、存储器和网络接口。其中,该计算机设备的处理器用于提供计算和控制能力。该计算机设备的存储器包括非易失性存储介质、内存储器。该非易失性存储介质存储有操作系统、计算机程序和数据库。该内存储器为非易失性存储介质中的操作系统和计算机程序的运行提供环境。该计算机设备的数据库用于存储8数据。该计算机设备的网络接口用于与外部的终端通过网络连接通信。该计算机程序被处理器执行时以实现一种安全防护方法。
本领域技术人员可以理解,图8中示出的结构,仅仅是与本申请方案相关的部分结构的框图,并不构成对本申请方案所应用于其上的计算机设备的限定,具体的计算机设备可以包括比图中所示更多或更少的部件,或者组合某些部件,或者具有不同的部件布置。
在一个实施例中,提供了一种计算机设备,包括存储器和处理器,该存储器存储有计算机程序,该计算机程序被该处理器执行时实现:
获取入侵报告,并从入侵报告中提取入侵事件;
检测入侵事件是否构成入侵攻击链;
若入侵事件构成入侵攻击链,则根据入侵攻击链确定防护策略,防护策略为对入侵事件进行防护处理的策略。
在一个实施例中,该计算机程序被该处理器执行时还可以实现:
对接收到的第一数据文件进行解析,获取第一数据文件的文件属性信息,文件属性信息包括标志位、数据包特征和/或各标志位的计数;
根据文件属性信息和预设的规则列表确定第一数据文件是否具有入侵风险,规则列表存储有存在入侵风险的文件属性信息及其风险类型;
若第一数据文件具有入侵风险,则根据文件属性信息和规则列表生成入侵报告。
在一个实施例中,该计算机程序被该处理器执行时还可以实现:
对电力计量系统的终端进行日志监听;
若电力计量系统的终端的日志文件进行了更新,则从电力计量系统的终端获取入侵报告,入侵报告为电力计量系统对接收到的第二数据文件进行入侵检测后,在确定第二数据文件存在入侵风险的情况下生成的。
在一个实施例中,该计算机程序被该处理器执行时还可以实现:
对入侵事件进行解析,获取入侵事件的原子公式,原子公式为入侵事件包括的常量、谓词和函数;
根据原子公式遍历预先存储的多个攻击链模型,以确定原子公式对应的候选攻击链;
检测候选攻击链是否符合攻击条件,若符合,则确定入侵事件构成入侵攻击链。
在一个实施例中,该计算机程序被该处理器执行时还可以实现:
对预设时长内获取到的入侵事件的原子公式进行同类项合并处理,得到候选原子公式;
根据候选原子公式遍历预先存储的多个攻击链模型。
在一个实施例中,该计算机程序被该处理器执行时还可以实现:
获取入侵攻击链确定入侵事件的攻击类型;
根据入侵报告获取入侵事件对应的信源地址;
根据攻击类型和信源地址确定防护策略。
在一个实施例中,该计算机程序被该处理器执行时还可以实现:
将信源地址放入黑名单,并删除与入侵事件对应的数据文件。
本申请实施例提供的计算机设备,其实现原理和技术效果与上述方法实施例类似,在此不再赘述。
在一个实施例中,提供了一种计算机可读存储介质,其上存储有计算机程序,计算机程序被处理器执行时实现以下步骤:
获取入侵报告,并从入侵报告中提取入侵事件;
检测入侵事件是否构成入侵攻击链;
若入侵事件构成入侵攻击链,则根据入侵攻击链确定防护策略,防护策略为对入侵事件进行防护处理的策略。
在一个实施例中,该计算机程序被处理器执行时还可以实现以下步骤:
对接收到的第一数据文件进行解析,获取第一数据文件的文件属性信息,文件属性信息包括标志位、数据包特征和/或各标志位的计数;
根据文件属性信息和预设的规则列表确定第一数据文件是否具有入侵风险,规则列表存储有存在入侵风险的文件属性信息及其风险类型;
若第一数据文件具有入侵风险,则根据文件属性信息和规则列表生成入侵报告。
在一个实施例中,该计算机程序被处理器执行时还可以实现以下步骤:
对电力计量系统的终端进行日志监听;
若电力计量系统的终端的日志文件进行了更新,则从电力计量系统的终端获取入侵报告,入侵报告为电力计量系统对接收到的第二数据文件进行入侵检测后,在确定第二数据文件存在入侵风险的情况下生成的。
在一个实施例中,该计算机程序被处理器执行时还可以实现以下步骤:
对入侵事件进行解析,获取入侵事件的原子公式,原子公式为入侵事件包括的常量、谓词和函数;
根据原子公式遍历预先存储的多个攻击链模型,以确定原子公式对应的候选攻击链;
检测候选攻击链是否符合攻击条件,若符合,则确定入侵事件构成入侵攻击链。
在一个实施例中,该计算机程序被处理器执行时还可以实现以下步骤:
对预设时长内获取到的入侵事件的原子公式进行同类项合并处理,得到候选原子公式;
根据候选原子公式遍历预先存储的多个攻击链模型。
在一个实施例中,该计算机程序被处理器执行时还可以实现以下步骤:
获取入侵攻击链确定入侵事件的攻击类型;
根据入侵报告获取入侵事件对应的信源地址;
根据攻击类型和信源地址确定防护策略。
在一个实施例中,该计算机程序被处理器执行时还可以实现以下步骤:
将信源地址放入黑名单,并删除与入侵事件对应的数据文件。
本实施例提供的计算机可读存储介质,其实现原理和技术效果与上述方法实施例类似,在此不再赘述。
本领域普通技术人员可以理解实现上述实施例方法中的全部或部分流程,是可以通过计算机程序来指令相关的硬件来完成,所述的计算机程序可存储于一非易失性计算机可读取存储介质中,该计算机程序在执行时,可包括如上述各方法的实施例的流程。其中,本申请实施例所提供的各实施例中所使用的对存储器、存储、数据库或其它介质的任何引用,均可包括非易失性和易失性存储器中的至少一种。非易失性存储器可包括只读存储器(Read-Only Memory,ROM)、磁带、软盘、闪存或光存储器等。易失性存储器可包括随机存取存储器(Random Access Memory,RAM)或外部高速缓冲存储器。作为说明而非局限,RAM可以是多种形式,比如静态随机存取存储器(Static Random Access Memory,SRAM)或动态随机存取存储器(Dynamic Random Access Memory,DRAM)等。
以上实施例的各技术特征可以进行任意的组合,为使描述简洁,未对上述实施例中的各个技术特征所有可能的组合都进行描述,然而,只要这些技术特征的组合不存在矛盾,都应当认为是本说明书记载的范围。
以上所述实施例仅表达了本申请实施例的几种实施方式,其描述较为具体和详细,但并不能因此而理解为对发明专利范围的限制。应当指出的是,对于本领域的普通技术人员来说,在不脱离本申请实施例构思的前提下,还可以做出若干变形和改进,这些都属于本申请实施例的保护范围。因此,本申请实施例专利的保护范围应以所附权利要求为准。
Claims (10)
1.一种安全防护方法,其特征在于,所述方法包括:
获取入侵报告,并从所述入侵报告中提取入侵事件;
检测所述入侵事件是否构成入侵攻击链;
若所述入侵事件构成所述入侵攻击链,则根据所述入侵攻击链确定防护策略,所述防护策略为对所述入侵事件进行防护处理的策略。
2.根据权利要求1所述的方法,其特征在于,所述获取入侵报告,包括:
对接收到的第一数据文件进行解析,获取所述第一数据文件的文件属性信息,所述文件属性信息包括标志位、数据包特征和/或各标志位的计数;
根据所述文件属性信息和预设的规则列表确定所述第一数据文件是否具有入侵风险,所述规则列表存储有存在入侵风险的文件属性信息及其风险类型;
若所述第一数据文件具有入侵风险,则根据所述文件属性信息和所述规则列表生成所述入侵报告。
3.根据权利要求1所述的方法,其特征在于,所述获取入侵报告,包括:
对电力计量系统的终端进行日志监听;
若所述电力计量系统的终端的日志文件进行了更新,则从所述电力计量系统的终端获取所述入侵报告,所述入侵报告为所述电力计量系统对接收到的第二数据文件进行入侵检测后,在确定所述第二数据文件存在入侵风险的情况下生成的。
4.根据权利要求1所述的方法,其特征在于,所述检测所述入侵事件是否构成入侵攻击链,包括:
对所述入侵事件进行解析,获取所述入侵事件的原子公式,所述原子公式为所述入侵事件包括的常量、谓词和函数;
根据所述原子公式遍历预先存储的多个攻击链模型,以确定所述原子公式对应的候选攻击链;
检测所述候选攻击链是否符合攻击条件,若符合,则确定所述入侵事件构成所述入侵攻击链。
5.根据权利要求4所述的方法,其特征在于,所述根据所述原子公式遍历预先存储的多个攻击链模型,包括:
对预设时长内获取到的所述入侵事件的所述原子公式进行同类项合并处理,得到候选原子公式;
根据所述候选原子公式遍历预先存储的多个攻击链模型。
6.根据权利要求1所述的方法,其特征在于,所述根据所述入侵攻击链确定防护策略,包括:
获取所述入侵攻击链确定所述入侵事件的攻击类型;
根据所述入侵报告获取所述入侵事件对应的信源地址;
根据所述攻击类型和所述信源地址确定所述防护策略。
7.根据权利要求6所述的方法,其特征在于,所述根据所述攻击类型和所述信源地址确定所述防护策略,包括:
将所述信源地址放入黑名单,并删除与所述入侵事件对应的数据文件。
8.一种安全防护装置,其特征在于,所述装置包括:
获取模块,用于获取入侵报告,并从所述入侵报告中提取入侵事件;
检测模块,用于检测所述入侵事件是否构成入侵攻击链;
防护模块,用于若所述入侵事件构成所述入侵攻击链,则根据所述入侵攻击链确定防护策略,所述防护策略为对所述入侵事件进行防护处理的策略。
9.一种计算机设备,包括存储器、处理器及存储在所述存储器上并可在所述处理器上运行的计算机程序,其特征在于,所述处理器执行所述计算机程序时实现权利要求1至7中任一项所述的方法的步骤。
10.一种存储介质,其上存储有计算机程序,其特征在于,所述计算机程序被处理器执行时实现权利要求1至7中任一项所述的方法的步骤。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202011567785.2A CN112685734A (zh) | 2020-12-25 | 2020-12-25 | 安全防护方法、装置、计算机设备和存储介质 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202011567785.2A CN112685734A (zh) | 2020-12-25 | 2020-12-25 | 安全防护方法、装置、计算机设备和存储介质 |
Publications (1)
Publication Number | Publication Date |
---|---|
CN112685734A true CN112685734A (zh) | 2021-04-20 |
Family
ID=75451818
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202011567785.2A Pending CN112685734A (zh) | 2020-12-25 | 2020-12-25 | 安全防护方法、装置、计算机设备和存储介质 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN112685734A (zh) |
Cited By (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN113467311A (zh) * | 2021-07-08 | 2021-10-01 | 国网新疆电力有限公司电力科学研究院 | 基于软件定义的电力物联网安全防护装置及方法 |
CN114124587A (zh) * | 2022-01-29 | 2022-03-01 | 北京安帝科技有限公司 | 一种攻击链的处理方法、系统及电子设备 |
CN114221793A (zh) * | 2021-11-23 | 2022-03-22 | 赵运岐 | 在大数据环境下的数据信息入侵防护方法及服务器 |
CN114448679A (zh) * | 2022-01-04 | 2022-05-06 | 深圳萨摩耶数字科技有限公司 | 攻击链构建方法、装置、电子设备及存储介质 |
Citations (6)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN1581089A (zh) * | 2003-08-04 | 2005-02-16 | 联想(北京)有限公司 | 一种入侵检测方法 |
CN107124397A (zh) * | 2017-03-29 | 2017-09-01 | 国网安徽省电力公司信息通信分公司 | 一种移动交互平台网络加固装置及其加固方法 |
CN107426242A (zh) * | 2017-08-25 | 2017-12-01 | 中国科学院计算机网络信息中心 | 网络安全防护方法、装置及存储介质 |
CN107659543A (zh) * | 2016-07-26 | 2018-02-02 | 北京计算机技术及应用研究所 | 面向云平台apt攻击的防护方法 |
CN110958271A (zh) * | 2019-12-24 | 2020-04-03 | 国家计算机网络与信息安全管理中心 | 一种车载外部网络入侵检测系统 |
CN111698214A (zh) * | 2020-05-15 | 2020-09-22 | 平安科技(深圳)有限公司 | 网络攻击的安全处理方法、装置及计算机设备 |
-
2020
- 2020-12-25 CN CN202011567785.2A patent/CN112685734A/zh active Pending
Patent Citations (6)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN1581089A (zh) * | 2003-08-04 | 2005-02-16 | 联想(北京)有限公司 | 一种入侵检测方法 |
CN107659543A (zh) * | 2016-07-26 | 2018-02-02 | 北京计算机技术及应用研究所 | 面向云平台apt攻击的防护方法 |
CN107124397A (zh) * | 2017-03-29 | 2017-09-01 | 国网安徽省电力公司信息通信分公司 | 一种移动交互平台网络加固装置及其加固方法 |
CN107426242A (zh) * | 2017-08-25 | 2017-12-01 | 中国科学院计算机网络信息中心 | 网络安全防护方法、装置及存储介质 |
CN110958271A (zh) * | 2019-12-24 | 2020-04-03 | 国家计算机网络与信息安全管理中心 | 一种车载外部网络入侵检测系统 |
CN111698214A (zh) * | 2020-05-15 | 2020-09-22 | 平安科技(深圳)有限公司 | 网络攻击的安全处理方法、装置及计算机设备 |
Cited By (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN113467311A (zh) * | 2021-07-08 | 2021-10-01 | 国网新疆电力有限公司电力科学研究院 | 基于软件定义的电力物联网安全防护装置及方法 |
CN113467311B (zh) * | 2021-07-08 | 2023-03-14 | 国网新疆电力有限公司电力科学研究院 | 基于软件定义的电力物联网安全防护装置及方法 |
CN114221793A (zh) * | 2021-11-23 | 2022-03-22 | 赵运岐 | 在大数据环境下的数据信息入侵防护方法及服务器 |
CN114221793B (zh) * | 2021-11-23 | 2022-12-20 | 武汉天楚云计算有限公司 | 在大数据环境下的数据信息入侵防护方法及服务器 |
CN114448679A (zh) * | 2022-01-04 | 2022-05-06 | 深圳萨摩耶数字科技有限公司 | 攻击链构建方法、装置、电子设备及存储介质 |
CN114448679B (zh) * | 2022-01-04 | 2024-05-24 | 深圳萨摩耶数字科技有限公司 | 攻击链构建方法、装置、电子设备及存储介质 |
CN114124587A (zh) * | 2022-01-29 | 2022-03-01 | 北京安帝科技有限公司 | 一种攻击链的处理方法、系统及电子设备 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN111131335B (zh) | 基于人工智能的网络安全防护方法、装置、电子设备 | |
CN112685734A (zh) | 安全防护方法、装置、计算机设备和存储介质 | |
CN112769821B (zh) | 一种基于威胁情报和att&ck的威胁响应方法及装置 | |
US11122061B2 (en) | Method and server for determining malicious files in network traffic | |
US7464407B2 (en) | Attack defending system and attack defending method | |
CN107888607A (zh) | 一种网络威胁检测方法、装置及网络管理设备 | |
CN113472721B (zh) | 一种网络攻击检测方法及装置 | |
US11444960B2 (en) | Stateful rule generation for behavior based threat detection | |
ES2560109T3 (es) | Procedimiento y sistema de clasificación de tráfico | |
CN110855697A (zh) | 电力行业网络安全的主动防御方法 | |
CN107770125A (zh) | 一种网络安全应急响应方法及应急响应平台 | |
KR102002880B1 (ko) | 기계 학습 모델에 기반하여 악성 패킷을 검출하는 방법 및 이를 이용한 장치 | |
Frye et al. | An ontology-based system to identify complex network attacks | |
CN113645181B (zh) | 一种基于孤立森林的分布式规约攻击检测方法及系统 | |
CN109474567B (zh) | Ddos攻击溯源方法、装置、存储介质及电子设备 | |
Kazienko et al. | Intrusion detection systems (IDS) Part 2-Classification; methods; techniques | |
Kamarudin et al. | Packet header intrusion detection with binary logistic regression approach in detecting R2L and U2R attacks | |
Ponomarev | Intrusion Detection System of industrial control networks using network telemetry | |
Zonouz et al. | Cost-aware systemwide intrusion defense via online forensics and on-demand detector deployment | |
US11632393B2 (en) | Detecting and mitigating malware by evaluating HTTP errors | |
Lakra | HSNORT: A Hybrid intrusion detection system using artificial intelligence with snort | |
Degeler et al. | Self-healing intrusion detection system concept | |
CN116506216B (zh) | 一种轻量化恶意流量检测存证方法、装置、设备及介质 | |
Kim et al. | HAS-Analyzer: Detecting HTTP-based C&C based on the Analysis of HTTP Activity Sets | |
Fowdur et al. | Detecting Malicious IoT Traffic using Supervised Machine Learning Algorithms |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination |