CN113569083B - 基于数据溯源模型的智能音箱本地端数字取证系统及方法 - Google Patents

基于数据溯源模型的智能音箱本地端数字取证系统及方法 Download PDF

Info

Publication number
CN113569083B
CN113569083B CN202110673416.XA CN202110673416A CN113569083B CN 113569083 B CN113569083 B CN 113569083B CN 202110673416 A CN202110673416 A CN 202110673416A CN 113569083 B CN113569083 B CN 113569083B
Authority
CN
China
Prior art keywords
data
sound box
intelligent sound
tracing
evidence
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN202110673416.XA
Other languages
English (en)
Other versions
CN113569083A (zh
Inventor
伏晓
刘轩宇
李昂
吴天池
骆斌
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nanjing University
Original Assignee
Nanjing University
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nanjing University filed Critical Nanjing University
Priority to CN202110673416.XA priority Critical patent/CN113569083B/zh
Publication of CN113569083A publication Critical patent/CN113569083A/zh
Application granted granted Critical
Publication of CN113569083B publication Critical patent/CN113569083B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/60Information retrieval; Database structures therefor; File system structures therefor of audio data
    • G06F16/61Indexing; Data structures therefor; Storage structures
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/60Information retrieval; Database structures therefor; File system structures therefor of audio data
    • G06F16/68Retrieval characterised by using metadata, e.g. metadata not derived from the content or metadata generated manually
    • G06F16/683Retrieval characterised by using metadata, e.g. metadata not derived from the content or metadata generated manually using metadata automatically derived from the content
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/62Protecting access to data via a platform, e.g. using keys or access control rules
    • G06F21/6218Protecting access to data via a platform, e.g. using keys or access control rules to a system of files or objects, e.g. local or distributed file system or database
    • G06F21/6227Protecting access to data via a platform, e.g. using keys or access control rules to a system of files or objects, e.g. local or distributed file system or database where protection concerns the structure of data, e.g. records, types, queries
    • YGENERAL TAGGING OF NEW TECHNOLOGICAL DEVELOPMENTS; GENERAL TAGGING OF CROSS-SECTIONAL TECHNOLOGIES SPANNING OVER SEVERAL SECTIONS OF THE IPC; TECHNICAL SUBJECTS COVERED BY FORMER USPC CROSS-REFERENCE ART COLLECTIONS [XRACs] AND DIGESTS
    • Y02TECHNOLOGIES OR APPLICATIONS FOR MITIGATION OR ADAPTATION AGAINST CLIMATE CHANGE
    • Y02DCLIMATE CHANGE MITIGATION TECHNOLOGIES IN INFORMATION AND COMMUNICATION TECHNOLOGIES [ICT], I.E. INFORMATION AND COMMUNICATION TECHNOLOGIES AIMING AT THE REDUCTION OF THEIR OWN ENERGY USE
    • Y02D10/00Energy efficient computing, e.g. low power processors, power management or thermal management

Abstract

本发明提供基于数据溯源模型的智能音箱本地端数字取证系统及方法,取证数据收集模块用于从智能音箱系统中本地端设备中收集取证原始数据。数据溯源生成模块用于使用数据溯源模型封装收集到的取证原始数据,并且生成数据溯源图。取证分析模块用于利用数据溯源图基于安全策略进行取证分析。前端显示模块用于给用户提供可视化交互接口来配置系统、监测状态、查询结果以及获取通知。基于数据溯源模型和数据溯源图,本发明可以应用到各类智能音箱系统中,兼容常见设备和数据类型,并提供全局上的取证分析视角,从而更准确地对智能音箱系统进行安全性分析,保护智能音箱系统安全。本发明不修改智能音箱系统架构,不需要外部支持,灵活度高,适配性强。

Description

基于数据溯源模型的智能音箱本地端数字取证系统及方法
技术领域
本发明属于计算机技术中数据处理技术领域,涉及的是一种应用在智能音箱系统中的数字取证方法和系统,尤其是一种基于数据溯源模型的针对本地端设备和数据的数字取证方法和系统。
背景技术
随着物联网技术和人工智能技术的发展,智能音箱的应用越来越广泛。诸多智能音箱设备厂商不断地给消费者提供使用性友好的智能音箱产品,来便利消费者的日常生活。智能音箱系统融合了多项技术,包括物联网技术、移动技术、网络技术、以及云计算技术等。以智能音箱设备为中心,内置有人工智能增强的智能个人语音助手,一个完整的智能音箱系统还包含了物联网设备、移动设备及应用、智能音箱云服务、第三方云服务等多个模块。这些模块结合在一起,可以拓展用户操作、帮助用户处理事项、控制智能设备以及回答用户问题等,给用户带来了便利。
不可否认的是,智能音箱系统依然面临一些安全和隐私的问题,例如,系统中的设备可能因为外部攻击或者内部异常处于不正确的运行状态,智能个人语音助手的不恰当反馈会误导用户,用户命令的执行结果不符合用户期望、用户敏感数据被错误使用等。这些安全和隐私问题的发生需要正确而详尽的解释,这就需要使用到数字取证技术。因为智能音箱系统持续运行的特性,其会产生大量记录系统行为和状态的取证相关数据。此外,智能音箱系统的组件因为“触发-条件-行为”的规则串联在一起,可以用来解释系统的行为和状态。因此,智能音箱系统是一个很好的数字取证目标。
然而,在智能音箱系统中进行数字取证并不是一项容易的工作。因为包含多种技术和设备,智能音箱系统是复杂且异构的。尽管系统中存在多种类型的数字取证数据,这些不同类型的数据分别需要对应的数据获取和分析方法。因为这些数字取证数据服务于整个系统的共同目标,存在内在关联,所以需要取证调查人员能够从总体的视角来分析和理解这些数据。此外,因为商业上和隐私法规上的原因,云服务端的数据通常是不可访问的、不可获取的,而云端数据又往往包含一些关键的功能控制和数据处理的信息。相比较而言,本地端的设备更容易被掌控,其数据更容易被获取。已有的工作提出了一些应用于智能音箱系统的数字取证方案。然而,这些方案通常只考虑特定的或者有限的数据类型,缺乏从总体视角的思考。此外,它们也依旧不能解决如上所述在智能音箱系统中进行数字取证所面临的困难。
发明内容
针对现有技术在智能音箱系统中进行数字取证的不足,本发明提供一种全新的基于数据溯源模型针对智能音箱系统本地端设备和数据的数字取证方法和系统。整个系统通过第三方硬件设备实现,且能够独立运行,不需要改变智能音箱系统的架构,不需要智能音箱系统的参与,不需要用户的主动操作。其使用多个分布式部署的数据获取模块从智能音箱系统本地端设备中获取不同类型的数字取证数据,并基于数据溯源模型定义了与类型无关的统一数据格式,从而可以一致化管理数字取证数据。本发明基于数据溯源图从全局视角对智能音箱系统进行安全性分析,从而可以发现安全隐患,增强智能音箱系统的安全性。
为了达到上述目的,本发明提供如下技术方案:
基于数据溯源模型的智能音箱本地端数字取证系统,包括取证数据收集模块、数据溯源生成模块、取证分析模块和前端显示模块;
所述取证数据收集模块用于根据数据类型和来源的不同,使用分布式部署的、目的性不同的数据收集插件从智能音箱系统的本地环境中收集取证原始数据;
所述数据溯源生成模块用于处理、分析和归纳取证数据收集模块收集到的取证原始数据,使用数据溯源模型进行封装,并进一步生成溯源数据图,保存到数据库中;
所述取证分析模块用于基于定义好的安全策略,利用数据溯源图进行系统安全性分析,判断智能音箱系统中是否存在攻击痕迹和安全隐患;
所述前端显示模块用于给用户提供可视化交互接口来配置系统、监测状态、查询结果以及获取通知,向用户可视化展示系统安全性分析的结果,并且在发现攻击痕迹和安全隐患时生成相应的警告并发送给用户。
进一步的,所述取证数据收集模块用于实现以下功能:
A、通过多个自动化脚本从智能音箱系统本地端设备中收集其产生的取证相关原始数据;
所述本地端设备至少包括:智能音箱设备和用户的安卓智能手机;所述取证相关原始数据至少来源于:
安卓智能手机中智能音箱系统客户端软件保存的数据,至少包含:
用户和智能音箱之间的对话信息以及客户端软件的日志文件;
网络通信数据,至少包含:
智能音箱系统本地端设备之间的网络通信数据以及智能音箱系统本地端设备和云服务器端之间的网络通信数据;
B、分析用户和智能音箱之间的对话信息;所述用户和智能音箱之间的对话信息至少既包含了用户对智能音箱所说的内容和智能音箱对用户的反馈内容;
C、分析智能音箱系统安卓客户端软件日志文件。
进一步的,所述用户和智能音箱之间的对话信息以图形用户界面的形式展示给用户,通过以下方式中的至少一种提取:
通过使用图形用户界面分析工具解析文件对象模型树并从相关图形用户界面组件的属性中提取对话文本信息;
对于使用矢量图进行渲染的智能音箱客户端,对图形用户界面进行截屏,使用光符识别技术从截屏图片中识别文本信息。
进一步的,所述数据溯源生成模块用于实现以下功能:
A、对数据收集阶段收集到的取证原始数据进行处理;使用自然语言处理的技术从文本数据中提取关键信息;
B、使用数据溯源模型对处理后的取证原始数据进行封装;基于开放溯源模型定义其使用的数据溯源模型,包含三种数据类别:
(1)代理,指智能音箱系统中某一个行为的创建者或者目标;
(2)实体,指某项行为所导致的中间状态或者数据在传输过程中的载体;
(3)行为,指代理和实体之间在行为上的关联,即智能音箱系统中发生的一个具体操作,包括代理执行的行为,以及导致实体产生的行为;
C、根据溯源数据项生成溯源数据图;溯源数据图是一个有向无环图,其节点是溯源数据项,也就是代理、实体和行为,其边指示节点之间的因果关联;节点之间的因果关联由节点所属场景的上下文信息和时间信息来决定;生成的溯源数据图保存在数据库中。
进一步的,所述取证分析模块用于实现以下功能:
B、安全策略生成;安全策略用于定义智能音箱系统应该如何正确运行,至少包括:
(7)智能音箱系统中各个组成部分之间的“触发-条件-操作”规则;
(8)敏感数据关键词名单;
(9)系统各项状态的阈值;
B、执行安全性分析;持续地比对数据溯源图和安全策略,验证数据溯源图中包含的工作流和数据流是否符合安全策略;如果不匹配,将会依据安全策略的要求,生成相应的安全警报;
C、利用前后溯追踪解释异常现象的产生原因并确定其影响范围;从溯源数据图中的任一节点出发,通过前溯追踪,能够遍历导致该节点产生的一系列节点,从而解释该节点产生的原因;从溯源数据图中的任一节点出发,通过后溯追踪,能够搜寻该节点导致了哪些节点的产生,对整个智能音箱系统产生了哪些影响;通过结合前后溯追踪,从全局的角度了解整个智能音箱系统的运行状态,并生成相应的安全分析报告。
进一步的,用户能够通过前端显示模块配置安全策略。
基于数据溯源模型的智能音箱本地端数字取证方法,包括如下步骤:
(1)配置阶段;将工具部署到智能音箱系统的本地环境中;
(2)启动阶段:接收到外部的启动命令后,进行工具的初始化操作,并调用取证数据收集模块;
(3)数据收集阶段:根据数据类型和来源的不同,使用分布式部署的、目的性不同的数据收集插件从智能音箱系统的本地环境中收集取证原始数据;
(4)数据处理阶段:处理、分析和归纳取证数据收集阶段收集到的取证原始数据,使用数据溯源模型进行封装,并进一步生成溯源数据图,保存到数据库中;
(5)取证分析阶段:基于定义好的安全策略,利用数据溯源图进行系统安全性分析,判断智能音箱系统中是否存在攻击痕迹和安全隐患;
(6)结果展示和通知生成阶段:向用户可视化展示系统安全性分析的结果,并且在发现攻击痕迹和安全隐患时生成相应的警告并发送给用户。
进一步的,所述数据收集阶段包括如下子步骤:
A、通过多个自动化脚本从智能音箱系统本地端设备中收集其产生的取证相关原始数据;
所述本地端设备至少包括:智能音箱设备和用户的安卓智能手机;所述取证相关原始数据至少来源于:
安卓智能手机中智能音箱系统客户端软件保存的数据,至少包含:
用户和智能音箱之间的对话信息以及客户端软件的日志文件;
网络通信数据,至少包含:
智能音箱系统本地端设备之间的网络通信数据以及智能音箱系统本地端设备和云服务器端之间的网络通信数据;
B、分析用户和智能音箱之间的对话信息;所述用户和智能音箱之间的对话信息至少既包含了用户对智能音箱所说的内容和智能音箱对用户的反馈内容;
C、分析智能音箱系统安卓客户端软件日志文件。
进一步的,数据处理阶段具体包括如下子步骤:
A、对数据收集阶段收集到的取证原始数据进行处理;使用自然语言处理的技术从文本数据中提取关键信息;
B、使用数据溯源模型对处理后的取证原始数据进行封装;基于开放溯源模型定义其使用的数据溯源模型,包含三种数据类别:
(1)代理,指智能音箱系统中某一个行为的创建者或者目标;
(2)实体,指某项行为所导致的中间状态或者数据在传输过程中的载体;
(3)行为,指代理和实体之间在行为上的关联,即智能音箱系统中发生的一个具体操作,包括代理执行的行为,以及导致实体产生的行为;
C、根据溯源数据项生成溯源数据图;溯源数据图是一个有向无环图,其节点是溯源数据项,也就是代理、实体和行为,其边指示节点之间的因果关联;节点之间的因果关联由节点所属场景的上下文信息和时间信息来决定;生成的溯源数据图保存在数据库中。
进一步的,所述取证分析阶段具体包括如下子步骤:
A、安全策略生成;安全策略用于定义智能音箱系统应该如何正确运行,至少包括:
(10)智能音箱系统中各个组成部分之间的“触发-条件-操作”规则;
(11)敏感数据关键词名单;
(12)系统各项状态的阈值;
B、执行安全性分析;持续地比对数据溯源图和安全策略,验证数据溯源图中包含的工作流和数据流是否符合安全策略;如果不匹配,将会依据安全策略的要求,生成相应的安全警报;
C、利用前后溯追踪解释异常现象的产生原因并确定其影响范围;从溯源数据图中的任一节点出发,通过前溯追踪,能够遍历导致该节点产生的一系列节点,从而解释该节点产生的原因;从溯源数据图中的任一节点出发,通过后溯追踪,能够搜寻该节点导致了哪些节点的产生,对整个智能音箱系统产生了哪些影响;通过结合前后溯追踪,从全局的角度了解整个智能音箱系统的运行状态,并生成相应的安全分析报告。
与现有技术相比,本发明具有如下优点和有益效果:
1.本发明利用数据溯源模型封装不同类型的取证数据,并使用数据溯源图为取证调查提供了全局上的分析视角,从而可以更准确地对智能音箱系统进行安全性分析。
2.本发明不修改智能音箱系统架构,不影响智能音箱系统的正常运行,不需要外部支持,不会对智能音箱系统产生额外的性能负担,不需要对网络协议、设备固件和系统架构做任何修改。
3.本发明方案灵活度高,适配性强,可以方便快捷地部署在智能音箱系统中。
4.基于数据溯源模型和数据溯源图,本发明可以应用到各类智能音箱系统中,兼容常见设备和数据类型。
5.本发明能够自动化运行,不需要用户的参与,不需要设备制造商提供支持。
附图说明
图1为本发明提供的方法及系统实现环境部署图。
图2为本发明系统模块化设计和工作流程图。
图3为本发明的数据流程图。
具体实施方式
以下将结合具体实施例对本发明提供的技术方案进行详细说明,应理解下述具体实施方式仅用于说明本发明而不用于限制本发明的范围。另外,在附图的流程图示出的步骤可以在诸如一组计算机可执行指令的计算机系统中执行,并且,虽然在流程图中示出了逻辑顺序,但是在某些情况下,可以以不同于此处的顺序执行所示出或描述的步骤。
图1所示的为本发明提供的基于数据溯源模型的智能音箱本地端数字取证方法及系统实现环境部署图。本发明既可以运行在第三方的独立硬件中,也可以依附于智能音箱系统中的设备。智能音箱系统分为云端和本地端两个部分。其中云端通过网络链接与本地端链接,云端包括云服务和第三方服务,本地端包括控制终端、智能音箱、物联网设备,物联网设备能够获取周围物理环境数据。本发明应用于本地端的设备,主要是从智能音箱、控制终端和网络通信中收集取证数据,进行安全性分析。
图2所示的为本发明提供的基于数据溯源模型的智能音箱本地端数字取证系统模块化设计和工作流程图。本发明系统包括取证数据收集模块、数据溯源生成模块、取证分析模块和前端显示模块。取证数据收集模块、数据溯源生成模块、取证分析模块和前端显示模块彼此独立运行,且不需要智能音箱厂商的支持,也不需要改变网络协议类型、智能音箱系统组织架构以及本地端设备固件等。取证数据收集模块、数据溯源生成模块和取证分析模块均是自动化运行的,不需要用户的参与和智能音箱系统的支持。取证数据收集模块是插件化设计的、分布式部署的,能够根据不同的数据类型和来源,采用不同的数据收集方法。数据溯源生成模块和取证分析模块是自适应的、通用的,能够应用到不同的智能音箱系统中,并能够动态调整其安全防护策略。前端显示模块是操作上友好的、可视化的、易于用户理解的,使得用户可以及时获取智能音箱系统安全信息,监控系统状态。
取证数据收集模块用于从智能音箱系统中本地端设备中收集取证原始数据。数据溯源生成模块用于使用数据溯源模型封装收集到的取证原始数据,并且生成数据溯源图。取证分析模块用于利用数据溯源图基于安全策略进行取证分析。前端显示模块用于给用户提供可视化交互接口来配置系统、监测状态、查询结果以及获取通知。
一旦被部署和启动,取证数据收集模块便会开始运行。分布式部署的数据收集器便会从不同的设备当中收集不同类型的取证原始数据。接着,数据溯源生成模块负责对收集到的取证原始数据进行处理:(1)对数据进行预处理,剔除冗余数据,提取关键信息,保留有效信息;(2)使用数据溯源模型对预处理后的数据进行封装;(3)在封装后的数据溯源项基础上生成数据溯源图。这些数据溯源图将会保存在数据库中供后续使用。取证分析模块将会从数据库中查询安全策略信息和数据溯源图信息。查询到的安全策略信息用于安全策略的生成。生成的安全策略和查询到的数据溯源图将会共同服务于安全性分析和前后溯追踪,从而生成最终结果,通过前端显示模块展现给用户。此外,用户还可以通过前端显示模块为系统配置相应的安全策略。
图3所示的为本发明的数据流程图。数据收集模块输出的数据包括用户和智能音箱之间的对话文本信息、系统操作信息和状态信息以及网络传输明文数据。其中对话文本信息通过分析智能音箱安卓客户端图形界面获取,系统操作信息和状态信息通过解析智能音箱安卓客户端日志文件获取,网络传输明文数据通过使用中间人技术监听网络数据流获取。通过使用自然语言技术和文本分析技术预处理数据收集模块输出的数据,这些数据将会转变为关键词组,而后,封装进数据溯源模型中,并生成数据溯源图。安全策略的来源有内部来源和外部来源。最终,数据溯源图和安全策略将会影响取证分析的结果。
基于上述系统,本发明还提供了基于数据溯源模型的智能音箱本地端数字取证方法,包括如下步骤:
(1)配置阶段;将工具部署到智能音箱系统的本地环境中。
(2)启动阶段:接收到外部的启动命令后,进行工具的初始化操作,并调用取证数据收集模块。
(3)数据收集阶段:根据数据类型和来源的不同,取证数据收集模块使用分布式部署的、目的性不同的数据收集插件从智能音箱系统的本地环境中收集取证原始数据。本步骤具体包括如下子步骤:
A、通过多个自动化脚本从智能音箱系统本地端设备中收集其产生的取证相关原始数据。主要涉及到的智能音箱系统本地端设备有:(1)智能音箱设备;(2)用户的安卓智能手机。
主要涉及到的取证相关原始数据来源有:(1)安卓智能手机中智能音箱系统客户端软件保存的数据,包含用户和智能音箱之间的对话信息以及客户端软件的日志文件;(2)网络通信数据,包含智能音箱系统本地端设备之间的网络通信数据以及智能音箱系统本地端设备和云服务器端之间的网络通信数据。
B、分析用户和智能音箱之间的对话信息。用户和智能音箱之间的对话信息既包含了用户对智能音箱所说的内容,包括用户的问题和命令等,也包含了智能音箱对用户的反馈内容,包括对于用户问题的回答和依据用户命令执行的操作等。对话信息通常不会保存在客户端软件的文件当中,但是会以图形用户界面(GUI)的形式展示给用户。由于安卓系统图形用户界面以文件对象模型(DOM)树的形式展现,因此使用图形用户界面分析工具,如Layout Inspector,可以解析该DOM树并从相关图形用户界面组件的属性中提取对话文本信息。对于使用矢量图(SVG)进行渲染的智能音箱客户端,则图形用户界面分析工具无法起到作用,因此将会对图形用户界面进行截屏,使用光符识别技术(OCR),从截屏图片中识别文本信息。对话文本信息将会保存到数据库中。
C、分析智能音箱系统安卓客户端软件日志文件。智能音箱系统安卓客户端软件作为智能音箱系统的控制中心,会同步整个系统的数据。因此,其日志文件会保存智能音箱系统的操作信息和运行状态信息。该日志文件是非加密的,其内容组织为定义好的数据格式。每一个日志条目可以概括为四项,即时间戳项、服务项、行为项和目标项。时间戳项指的是该日志条目生成的时间点,也代表该条目表示的行为项发生的时间。行为项指的是智能音箱系统中的某项具体行为。服务项指的是执行行为项的主体,而目标项则是行为项要操作的目标。一个自动化脚本将会持续监测日志文件的变化,并将新生成的日志条目解析为对应的时间戳项、服务项、行为项和目标项,并保存到数据库中。
D、分析无线网络通信数据。智能音箱、智能音箱系统的安卓客户端软件和智能音箱系统的云服务器端之间通过无线网络通信进行数据的交互,其使用的协议通常是超文本传输协议(HTTP或HTTPS)。由于HTTP协议通常是加密的,因此使用一款安全的HTTP协议解码器Fiddler来解密HTTP网络数据流。Fiddler的部署和运行基于中间人(MITM)技术。由于HTTP需要使用网络代理,因此,Fiddler证书将会首先安装到智能手机当中。任意一个智能设备,比如手提电脑,将被设立为网络接入点(AP),供智能音箱和手机进行网络连接。最终,该网络接入点将可以监测智能音箱、智能音箱系统的安卓客户端软件和智能音箱系统的云服务器端之间的无线网络通信内容。其解密后的明文内容,将会保存到数据库中。
系统中取证数据收集模块实现的具体功能与本步骤相同。
(4)数据处理阶段:数据溯源生成模块负责处理、分析和归纳取证数据收集模块收集到的取证原始数据,使用数据溯源模型进行封装,并进一步生成溯源数据图,保存到数据库中。本步骤具体包括如下子步骤:
A、对数据收集阶段收集到的取证原始数据进行处理。由于该取证原始数据都是以文本的形式存在,因此,使用自然语言处理(NLP)的技术从文本数据中提取关键信息。第一步,使用中文分词模块Jieba对文本进行预处理,对文本信息进行分词和去停用词处理,删除冗余信息,保留含有关键语义的词组。第二步,对预处理后的文本使用word2vec模型进行语料训练。最后一步是特征提取,对于语料训练后的文本,使用word2vec的词向量技术获取文本中的关键词,从而理解文本含义。
B、使用数据溯源模型对处理后的取证原始数据进行封装。数据溯源模型定义了一种能够应用于不同数据类型的统一数据格式。数据溯源生成模块基于开放溯源模型(OpenProvenance Model)定义其使用的数据溯源模型,包含三种数据类别:(1)代理(Agent),指的是智能音箱系统中某一个行为的创建者或者目标,可以是智能音箱中的任一主体,如用户、移动应用、智能音箱、云服务、智能设备等。(2)实体(Entity),指的是某项行为所导致的中间状态或者数据在传输过程中的载体,可以是命令、网络消息、问题、回复、设备状态等。(3)行为(Action),指的是代理和实体之间在行为上的关联,也就是智能音箱系统中发生的一个具体操作,既可以是代理执行的行为,也可以是导致实体产生的行为,可以是用户说话、操控移动应用、进行网络连接等。
C、根据溯源数据项生成溯源数据图。溯源数据图是一个有向无环图,其节点是溯源数据项,也就是代理、实体和行为,其边指示节点之间的因果关联。节点之间的因果关联由节点所属场景的上下文信息和时间信息来决定。生成的溯源数据图将会保存在数据库中。
系统中数据溯源生成模块实现的具体功能与本步骤相同。
(5)取证分析阶段:基于定义好的安全策略,取证分析模块利用数据溯源图进行系统安全性分析,判断智能音箱系统中是否存在攻击痕迹和安全隐患。本步骤具体包括如下子步骤:
A、安全策略生成。安全策略定义了智能音箱系统应该如何正确运行,包括:(1)智能音箱系统中各个组成部分之间的“触发-条件-操作”规则;(2)敏感数据关键词名单;(3)系统各项状态的阈值等。用户可以通过前端显示模块配置安全策略,同时取证分析模块也会内置预先定义的安全策略。
B、执行安全性分析。因为数据溯源图包含了系统各项运行状态信息和操作行为序列,所以取证分析模块持续地比对数据溯源图和安全策略,验证数据溯源图中包含的工作流和数据流是否符合安全策略。如果不匹配,将会依据安全策略的要求,生成相应的安全警报。
C、利用前后溯追踪解释异常现象的产生原因并确定其影响范围。数据溯源图的节点之间包含因果关联信息,可以用来解释某个现象发生的根本原因以及该现象对整个智能音箱系统产生的后续影响。从溯源数据图中的任一节点出发,通过前溯追踪,可以遍历导致该节点产生的一系列节点,从而可以解释该节点产生的原因,包括时间、地点和操作主体等。从溯源数据图中的任一节点出发,通过后溯追踪,可以搜寻该节点导致了哪些节点的产生,对整个智能音箱系统产生了哪些影响。通过结合前后溯追踪,取证分析模块可以从全局的角度了解整个智能音箱系统的运行状态,并生成相应的安全分析报告。
系统中取证分析模块实现的具体功能与本步骤相同。
(6)结果展示和通知生成阶段:前端显示模块向用户可视化展示系统安全性分析的结果,并且在发现攻击痕迹和安全隐患时生成相应的警告并发送给用户。
本发明方案所公开的技术手段不仅限于上述实施方式所公开的技术手段,还包括由以上技术特征任意组合所组成的技术方案。应当指出,对于本技术领域的普通技术人员来说,在不脱离本发明原理的前提下,还可以做出若干改进和润饰,这些改进和润饰也视为本发明的保护范围。

Claims (7)

1.基于数据溯源模型的智能音箱本地端数字取证系统,其特征在于:包括取证数据收集模块、数据溯源生成模块、取证分析模块和前端显示模块;
所述取证数据收集模块用于根据数据类型和来源的不同,使用分布式部署的、目的性不同的数据收集插件从智能音箱系统的本地环境中收集取证原始数据;所述取证数据收集模块用于实现以下功能:
分析用户和智能音箱之间的对话信息;所述用户和智能音箱之间的对话信息至少既包含了用户对智能音箱所说的内容和智能音箱对用户的反馈内容;
所述用户和智能音箱之间的对话信息以图形用户界面的形式展示给用户,通过以下方式中的至少一种提取:
通过使用图形用户界面分析工具解析文件对象模型树并从相关图形用户界面组件的属性中提取对话文本信息;
对于使用矢量图进行渲染的智能音箱客户端,对图形用户界面进行截屏,使用光符识别技术从截屏图片中识别文本信息;
所述数据溯源生成模块用于处理、分析和归纳取证数据收集模块收集到的取证原始数据,使用数据溯源模型进行封装,并进一步生成溯源数据图,保存到数据库中;
所述取证分析模块用于基于定义好的安全策略,利用数据溯源图进行系统安全性分析,判断智能音箱系统中是否存在攻击痕迹和安全隐患;所述取证分析模块用于实现以下功能:
A、安全策略生成;安全策略用于定义智能音箱系统应该如何正确运行,至少包括:
智能音箱系统中各个组成部分之间的“触发-条件-操作”规则;
敏感数据关键词名单;
系统各项状态的阈值;
B、执行安全性分析;持续地比对数据溯源图和安全策略,验证数据溯源图中包含的工作流和数据流是否符合安全策略;如果不匹配,将会依据安全策略的要求,生成相应的安全警报;
C、利用前后溯追踪解释异常现象的产生原因并确定其影响范围;从溯源数据图中的任一节点出发,通过前溯追踪,能够遍历导致该节点产生的一系列节点,从而解释该节点产生的原因;从溯源数据图中的任一节点出发,通过后溯追踪,能够搜寻该节点导致了哪些节点的产生,对整个智能音箱系统产生了哪些影响;通过结合前后溯追踪,从全局的角度了解整个智能音箱系统的运行状态,并生成相应的安全分析报告;
所述前端显示模块用于给用户提供可视化交互接口来配置系统、监测状态、查询结果以及获取通知,向用户可视化展示系统安全性分析的结果,并且在发现攻击痕迹和安全隐患时生成相应的警告并发送给用户。
2.根据权利要求1所述的基于数据溯源模型的智能音箱本地端数字取证系统,其特征在于:所述取证数据收集模块还实现以下功能:
在分析用户和智能音箱之间的对话信息之前,通过多个自动化脚本从智能音箱系统本地端设备中收集其产生的取证相关原始数据;
所述本地端设备至少包括:智能音箱设备和用户的安卓智能手机;所述取证相关原始数据至少来源于:
安卓智能手机中智能音箱系统客户端软件保存的数据,至少包含:
用户和智能音箱之间的对话信息以及客户端软件的日志文件;
网络通信数据,至少包含:
智能音箱系统本地端设备之间的网络通信数据以及智能音箱系统本地端设备和云服务器端之间的网络通信数据;
在分析用户和智能音箱之间的对话信息之后,分析智能音箱系统安卓客户端软件日志文件。
3.根据权利要求1所述的基于数据溯源模型的智能音箱本地端数字取证系统,其特征在于:所述数据溯源生成模块用于实现以下功能:
A、对数据收集阶段收集到的取证原始数据进行处理;使用自然语言处理的技术从文本数据中提取关键信息;
B、使用数据溯源模型对处理后的取证原始数据进行封装;基于开放溯源模型定义其使用的数据溯源模型,包含三种数据类别:
(1)代理,指智能音箱系统中某一个行为的创建者或者目标;
(2)实体,指某项行为所导致的中间状态或者数据在传输过程中的载体;
(3)行为,指代理和实体之间在行为上的关联,即智能音箱系统中发生的一个具体操作,包括代理执行的行为,以及导致实体产生的行为;
C、根据溯源数据项生成溯源数据图;溯源数据图是一个有向无环图,其节点是溯源数据项,也就是代理、实体和行为,其边指示节点之间的因果关联;节点之间的因果关联由节点所属场景的上下文信息和时间信息来决定;生成的溯源数据图保存在数据库中。
4.根据权利要求1所述的基于数据溯源模型的智能音箱本地端数字取证系统,其特征在于:用户能够通过前端显示模块配置安全策略。
5.基于数据溯源模型的智能音箱本地端数字取证方法,其特征在于,包括如下步骤:
(1)配置阶段;将工具部署到智能音箱系统的本地环境中;
(2)启动阶段:接收到外部的启动命令后,进行工具的初始化操作,并调用取证数据收集模块;
(3)数据收集阶段:根据数据类型和来源的不同,使用分布式部署的、目的性不同的数据收集插件从智能音箱系统的本地环境中收集取证原始数据;所述数据收集阶段包括如下子步骤:
分析用户和智能音箱之间的对话信息;所述用户和智能音箱之间的对话信息至少既包含了用户对智能音箱所说的内容和智能音箱对用户的反馈内容;
所述用户和智能音箱之间的对话信息以图形用户界面的形式展示给用户,通过以下方式中的至少一种提取:
通过使用图形用户界面分析工具解析文件对象模型树并从相关图形用户界面组件的属性中提取对话文本信息;
对于使用矢量图进行渲染的智能音箱客户端,对图形用户界面进行截屏,使用光符识别技术从截屏图片中识别文本信息;
(4)数据处理阶段:处理、分析和归纳取证数据收集阶段收集到的取证原始数据,使用数据溯源模型进行封装,并进一步生成溯源数据图,保存到数据库中;
(5)取证分析阶段:基于定义好的安全策略,利用数据溯源图进行系统安全性分析,判断智能音箱系统中是否存在攻击痕迹和安全隐患;所述取证分析阶段具体包括如下子步骤:
A、安全策略生成;安全策略用于定义智能音箱系统应该如何正确运行,至少包括:
智能音箱系统中各个组成部分之间的“触发-条件-操作”规则;
敏感数据关键词名单;
系统各项状态的阈值;
B、执行安全性分析;持续地比对数据溯源图和安全策略,验证数据溯源图中包含的工作流和数据流是否符合安全策略;如果不匹配,将会依据安全策略的要求,生成相应的安全警报;
C、利用前后溯追踪解释异常现象的产生原因并确定其影响范围;从溯源数据图中的任一节点出发,通过前溯追踪,能够遍历导致该节点产生的一系列节点,从而解释该节点产生的原因;从溯源数据图中的任一节点出发,通过后溯追踪,能够搜寻该节点导致了哪些节点的产生,对整个智能音箱系统产生了哪些影响;通过结合前后溯追踪,从全局的角度了解整个智能音箱系统的运行状态,并生成相应的安全分析报告;
(6)结果展示和通知生成阶段:向用户可视化展示系统安全性分析的结果,并且在发现攻击痕迹和安全隐患时生成相应的警告并发送给用户。
6.根据权利要求5所述的基于数据溯源模型的智能音箱本地端数字取证方法,其特征在于,所述数据收集阶段还包括如下子步骤:
在分析用户和智能音箱之间的对话信息之前,通过多个自动化脚本从智能音箱系统本地端设备中收集其产生的取证相关原始数据;
所述本地端设备至少包括:智能音箱设备和用户的安卓智能手机;所述取证相关原始数据至少来源于:
安卓智能手机中智能音箱系统客户端软件保存的数据,至少包含:
用户和智能音箱之间的对话信息以及客户端软件的日志文件;
网络通信数据,至少包含:
智能音箱系统本地端设备之间的网络通信数据以及智能音箱系统本地端设备和云服务器端之间的网络通信数据;
在分析用户和智能音箱之间的对话信息之后,分析智能音箱系统安卓客户端软件日志文件。
7.根据权利要求5所述的基于数据溯源模型的智能音箱本地端数字取证方法,其特征在于,数据处理阶段具体包括如下子步骤:
A、对数据收集阶段收集到的取证原始数据进行处理;使用自然语言处理的技术从文本数据中提取关键信息;
B、使用数据溯源模型对处理后的取证原始数据进行封装;基于开放溯源模型定义其使用的数据溯源模型,包含三种数据类别:
(1)代理,指智能音箱系统中某一个行为的创建者或者目标;
(2)实体,指某项行为所导致的中间状态或者数据在传输过程中的载体;
(3)行为,指代理和实体之间在行为上的关联,即智能音箱系统中发生的一个具体操作,包括代理执行的行为,以及导致实体产生的行为;
C、根据溯源数据项生成溯源数据图;溯源数据图是一个有向无环图,其节点是溯源数据项,也就是代理、实体和行为,其边指示节点之间的因果关联;节点之间的因果关联由节点所属场景的上下文信息和时间信息来决定;生成的溯源数据图保存在数据库中。
CN202110673416.XA 2021-06-17 2021-06-17 基于数据溯源模型的智能音箱本地端数字取证系统及方法 Active CN113569083B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202110673416.XA CN113569083B (zh) 2021-06-17 2021-06-17 基于数据溯源模型的智能音箱本地端数字取证系统及方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202110673416.XA CN113569083B (zh) 2021-06-17 2021-06-17 基于数据溯源模型的智能音箱本地端数字取证系统及方法

Publications (2)

Publication Number Publication Date
CN113569083A CN113569083A (zh) 2021-10-29
CN113569083B true CN113569083B (zh) 2023-11-03

Family

ID=78162234

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202110673416.XA Active CN113569083B (zh) 2021-06-17 2021-06-17 基于数据溯源模型的智能音箱本地端数字取证系统及方法

Country Status (1)

Country Link
CN (1) CN113569083B (zh)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN117235153A (zh) * 2023-10-08 2023-12-15 数安信(北京)科技有限公司 一种基于prov-dm模型的合规数据存证和溯源方法及系统

Citations (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
GB201216935D0 (en) * 2012-09-21 2012-11-07 Univ Limerick Systems and methods for runtime adaptive security to protect variable assets
CN109544089A (zh) * 2018-10-11 2019-03-29 平安科技(深圳)有限公司 基于图像识别建立电子证件的方法、装置和计算机设备
CN110290096A (zh) * 2018-03-19 2019-09-27 阿里巴巴集团控股有限公司 一种人机交互方法和终端
CN110704874A (zh) * 2019-09-27 2020-01-17 西北大学 一种基于数据溯源的隐私泄露防护方法
CN111736964A (zh) * 2020-07-02 2020-10-02 腾讯科技(深圳)有限公司 事务处理方法、装置、计算机设备及存储介质
CN112052151A (zh) * 2020-10-09 2020-12-08 腾讯科技(深圳)有限公司 故障根因分析方法、装置、设备及存储介质
CN112069196A (zh) * 2020-11-12 2020-12-11 腾讯科技(深圳)有限公司 基于数据库的数据处理方法、装置、设备及可读存储介质
CN112231071A (zh) * 2020-05-20 2021-01-15 腾讯科技(深圳)有限公司 事务处理方法、装置、计算机设备及存储介质
CN112463311A (zh) * 2021-01-28 2021-03-09 腾讯科技(深圳)有限公司 事务处理方法、装置、计算机设备及存储介质
CN112565207A (zh) * 2020-11-20 2021-03-26 南京大学 一种非侵入式的智能音箱安全取证系统及其方法

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9330262B2 (en) * 2012-09-21 2016-05-03 University Of Limerick Systems and methods for runtime adaptive security to protect variable assets
US9431008B2 (en) * 2013-05-29 2016-08-30 Nuance Communications, Inc. Multiple parallel dialogs in smart phone applications
US11580350B2 (en) * 2016-12-21 2023-02-14 Microsoft Technology Licensing, Llc Systems and methods for an emotionally intelligent chat bot
US10904258B2 (en) * 2019-02-25 2021-01-26 International Business Machines Corporation Intelligent cluster learning in an internet of things (IoT) computing environment

Patent Citations (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
GB201216935D0 (en) * 2012-09-21 2012-11-07 Univ Limerick Systems and methods for runtime adaptive security to protect variable assets
CN110290096A (zh) * 2018-03-19 2019-09-27 阿里巴巴集团控股有限公司 一种人机交互方法和终端
CN109544089A (zh) * 2018-10-11 2019-03-29 平安科技(深圳)有限公司 基于图像识别建立电子证件的方法、装置和计算机设备
CN110704874A (zh) * 2019-09-27 2020-01-17 西北大学 一种基于数据溯源的隐私泄露防护方法
CN112231071A (zh) * 2020-05-20 2021-01-15 腾讯科技(深圳)有限公司 事务处理方法、装置、计算机设备及存储介质
CN111736964A (zh) * 2020-07-02 2020-10-02 腾讯科技(深圳)有限公司 事务处理方法、装置、计算机设备及存储介质
CN112052151A (zh) * 2020-10-09 2020-12-08 腾讯科技(深圳)有限公司 故障根因分析方法、装置、设备及存储介质
CN112069196A (zh) * 2020-11-12 2020-12-11 腾讯科技(深圳)有限公司 基于数据库的数据处理方法、装置、设备及可读存储介质
CN112565207A (zh) * 2020-11-20 2021-03-26 南京大学 一种非侵入式的智能音箱安全取证系统及其方法
CN112463311A (zh) * 2021-01-28 2021-03-09 腾讯科技(深圳)有限公司 事务处理方法、装置、计算机设备及存储介质

Non-Patent Citations (3)

* Cited by examiner, † Cited by third party
Title
Investigating the Hooking Behavior: A Page-Level Memory Monitoring Method for Live Forensics;Yingxin Cheng 等;《Information Security》;255-272 *
智能音箱产品信息安全风险和对策;范晖 等;《电声技术》;第43卷(第06期);8-9+28 *
智能音箱应用软件信息安全测评研究;吴蔚华 等;《电视技术》;第43卷(第22期);20-23+51 *

Also Published As

Publication number Publication date
CN113569083A (zh) 2021-10-29

Similar Documents

Publication Publication Date Title
US9219639B2 (en) Automated alert management
US10855703B2 (en) Dynamic detection of unauthorized activity in multi-channel system
CN107085549B (zh) 故障信息生成的方法和装置
KR101888860B1 (ko) 로그 생성기 및 그를 포함하는 빅 데이터 분석 전처리 시스템
US20150193280A1 (en) Method and device for monitoring api function scheduling in mobile terminal
CN111193633B (zh) 异常网络连接的检测方法及装置
CN113569083B (zh) 基于数据溯源模型的智能音箱本地端数字取证系统及方法
US20170325003A1 (en) A video signal caption system and method for advertising
CN109542385B (zh) 一种多数据流同屏显示方法、系统、装置及可读存储介质
CN117155667A (zh) 网络安全设备信息处理系统、方法、设备及存储介质
CN115794064B (zh) 任务处理流程的配置方法、装置、电子设备及存储介质
US20230188564A1 (en) Detecting and Protecting Against Employee Targeted Phishing Attacks
CN112738068B (zh) 一种网络脆弱性扫描方法及装置
CN115396199A (zh) 攻击路径可视化还原方法、装置、设备及介质
CN114048467A (zh) 基于入侵检测系统的模型数据处理方法、装置、设备及存储介质
US10997375B2 (en) System for selective data capture and translation
CN116070268B (zh) 隐私数据识别监控方法、装置和设备
US11888817B2 (en) Filtering data logs from disparate data sources for processing by a security engine
CN113573080B (zh) 直播的录制方法、装置、电子设备及存储介质
CN110554942A (zh) 一种监控代码执行的方法和装置
US20230185780A1 (en) Systems and methods for event data processing and provisioning using a multi-dimensional database platform
US11151473B1 (en) Systems and methods for machine-learning augmented application monitoring
CN118055149A (zh) 一种数据审计方法及系统
CN117056197A (zh) 数据处理方法、装置、设备及存储介质
CN116886888A (zh) 一种网络录像机的测试方法、系统、电子设备及存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant