CN114205169B - 网络安全防御方法、装置及系统 - Google Patents

网络安全防御方法、装置及系统 Download PDF

Info

Publication number
CN114205169B
CN114205169B CN202111563469.2A CN202111563469A CN114205169B CN 114205169 B CN114205169 B CN 114205169B CN 202111563469 A CN202111563469 A CN 202111563469A CN 114205169 B CN114205169 B CN 114205169B
Authority
CN
China
Prior art keywords
threat
node
information
network
nodes
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN202111563469.2A
Other languages
English (en)
Other versions
CN114205169A (zh
Inventor
杨腾霄
吴选勇
乔梁
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Shanghai Niudun Technology Co ltd
Original Assignee
Shanghai Niudun Technology Co ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Shanghai Niudun Technology Co ltd filed Critical Shanghai Niudun Technology Co ltd
Priority to CN202111563469.2A priority Critical patent/CN114205169B/zh
Publication of CN114205169A publication Critical patent/CN114205169A/zh
Application granted granted Critical
Publication of CN114205169B publication Critical patent/CN114205169B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明提供了一种网络安全防御方法、装置及系统,涉及网络安全技术领域。所述处理方法包括步骤:提取威胁情报信息,威胁情报信息中包括网络节点的威胁信息;指定任一网络节点作为目标节点,获取目标节点的关联网络节点,建立节点拓扑关系链;根据目标节点的威胁信息获取所属的威胁情景,将该威胁情景作为节点拓扑关系链的威胁情景,提取对应威胁情景的防御方案对节点拓扑关系链上的节点进行无差别防御;判断获取采取防御方案后各关联网络节点是否得到有效防御。本发明通过对目标节点和其关联网络节点建立节点拓扑关系链,调取该关系链所属的威胁情景对应的防御方案对该关系链上的节点进行无差别防御,该方法能够节约网络安全防御的资源和时间。

Description

网络安全防御方法、装置及系统
技术领域
本发明涉及网络安全技术领域,尤其涉及网络安全防御方法。
背景技术
在现有技术中,态势感知系统通过整合防病毒软件、防火墙、网管系统、入侵监测系统、安全审计系统等多个数据信息系统,以完成目前网络环境情况的评估,以及,前述网络环境未来变化趋势的预测。
为确保网络安全以及对潜在网络威胁的感知能力,各企业都会选用态势感知系统来提高网络安全稳定运行的能力。由于网络安全的防御强调精准防御,这使得态势感知系统在获得网络威胁后,需要从海量的网络节点中找出对应的需要进行防御的网络节点,在对对应的网络节点调取对应的防御方案进行防御,这无疑会花费更多的时间和资源才能实现前述防御效果。
为此,提供一种网络安全防御方法、装置及系统,以解决获取威胁情报信息,对目标节点和其关联网络节点建立节点拓扑关系链,并对该关系链所属的威胁情景调取防御方案进行无差别防御,之后,再判断防御后的关联网络节点有否得到有效防御,以网络安全防御的资源成本和防御时间,是当前亟需解决的技术问题。
发明内容
本发明的目的在于:克服现有技术的不足,提供一种网络安全防御方法、装置及系统,本发明能够提取威胁情报信息,所述威胁情报信息中包括有多个网络节点的威胁信息;从前述网络节点中指定任一网络节点作为目标节点,获取前述目标节点的关联网络节点,建立节点拓扑关系链;根据目标节点的威胁信息获取所属的威胁情景,将该威胁情景作为前述节点拓扑关系链的威胁情景,提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御;获取采取前述防御方案后各关联网络节点的威胁情报信息,根据所述威胁情报信息判断节点是否得到有效防御;对于未能有效防御的节点分析原因,并针对威胁情报信息中的告警原因调取对应的防御方案进行防御。
为解决现有的技术问题,本发明提供了如下技术方案:
一种网络安全防御方法,其特征在于,包括步骤,
提取威胁情报信息,所述威胁情报信息中包括有多个网络节点的威胁信息;
从前述网络节点中指定任一网络节点作为目标节点,获取前述目标节点的关联网络节点,建立节点拓扑关系链;
根据目标节点的威胁信息获取所属的威胁情景,将该威胁情景作为前述节点拓扑关系链的威胁情景,提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御;
获取采取前述防御方案后各关联网络节点的威胁情报信息,根据所述威胁情报信息判断节点是否得到有效防御;对于未能有效防御的节点分析原因,并针对威胁情报信息中的告警原因调取对应的防御方案进行防御。
进一步,所述威胁情报信息来源于态势感知系统采集到的网络环境内的安全信息。
进一步,获取节点拓扑关系链上的各网络节点的被攻击时间信息,根据网络节点ID信息和该网络节点的被攻击时间,生成基于时间轴的网络节点变化趋势图,所述网络节点变化趋势图用于显示随着时间的变化,被攻击的网络节点的变化。
进一步,在提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御的过程中,对节点拓扑关系链上每个网络节点对应前述防御方案中的模型参数进行调整。
进一步,获取前述无差别防御时起到防御效果的节点;判断所述威胁情景中可能的威胁对象,用以追溯攻击源。
进一步,所述威胁情报信息包括前述节点的告警信息,以及对应前述节点的威胁情景信息。
进一步,所述节点拓扑关系链包括各节点之间的网络拓扑结构和各节点威胁信息中的威胁源;当前述节点拓扑关系链上任一节点对应的威胁源与在前和/或在后节点的对应的威胁源一致时,对受到同一威胁源攻击的节点,采取协同防御。
进一步,所述协同防御是指对前述节点进行协同分析,并采取联合防御。
一种网络安全防御装置,其特征在于包括结构:
信息提取单元,用以提取威胁情报信息,所述威胁情报信息中包括有多个网络节点的威胁信息;
节点关系建立单元,用以从前述网络节点中指定任一网络节点作为目标节点,获取前述目标节点的关联网络节点,建立节点拓扑关系链;
信息防御单元,用以根据目标节点的威胁信息获取所属的威胁情景,将该威胁情景作为前述节点拓扑关系链的威胁情景,提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御;
有效性处理单元,用以获取采取前述防御方案后各关联网络节点的威胁情报信息,根据所述威胁情报信息判断节点是否得到有效防御;对于未能有效防御的节点分析原因,并针对威胁情报信息中的告警原因调取对应的防御方案进行防御。
一种网络安全防御系统,其特征在于包括:
网络节点,用于收发数据;
态势感知系统,定期检测出现过告警的网络节点,将前述网络节点的日志信息进行安全分析;
系统服务器,所述系统服务器连接网络节点和态势感知系统;
所述系统服务器被配置为:提取威胁情报信息,所述威胁情报信息中包括有多个网络节点的威胁信息;从前述网络节点中指定任一网络节点作为目标节点,获取前述目标节点的关联网络节点,建立节点拓扑关系链;根据目标节点的威胁信息获取所属的威胁情景,将该威胁情景作为前述节点拓扑关系链的威胁情景,提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御;获取采取前述防御方案后各关联网络节点的威胁情报信息,根据所述威胁情报信息判断节点是否得到有效防御;对于未能有效防御的节点分析原因,并针对威胁情报信息中的告警原因调取对应的防御方案进行防御。
基于上述优点和积极效果,本发明的优势在于:提取威胁情报信息,所述威胁情报信息中包括有多个网络节点的威胁信息;从前述网络节点中指定任一网络节点作为目标节点,获取前述目标节点的关联网络节点,建立节点拓扑关系链;根据目标节点的威胁信息获取所属的威胁情景,将该威胁情景作为前述节点拓扑关系链的威胁情景,提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御;获取采取前述防御方案后各关联网络节点的威胁情报信息,根据所述威胁情报信息判断节点是否得到有效防御;对于未能有效防御的节点分析原因,并针对威胁情报信息中的告警原因调取对应的防御方案进行防御。
进一步,在提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御的过程中,对节点拓扑关系链上每个网络节点对应前述防御方案中的模型参数进行调整。
进一步,获取前述无差别防御时起到防御效果的节点;判断所述威胁情景中可能的威胁对象,用以追溯攻击源。
进一步,所述节点拓扑关系链包括各节点之间的网络拓扑结构和各节点威胁信息中的威胁源;当前述节点拓扑关系链上任一节点对应的威胁源与在前和/或在后节点的对应的威胁源一致时,对受到同一威胁源攻击的节点,采取协同防御。
附图说明
图1为本发明实施例提供的流程图。
图2为本发明实施例提供的装置的结构示意图。
图3为本发明实施例提供的系统的结构示意图。
附图标记说明:
装置200,信息提取单元201,节点关系建立单元202,信息防御单元203,有效性处理单元204;
系统300,网络节点301,态势感知系统302,系统服务器303。
具体实施方式
以下结合附图和具体实施例对本发明公开的一种网络安全防御方法、装置及系统作进一步详细说明。应当注意的是,下述实施例中描述的技术特征或者技术特征的组合不应当被认为是孤立的,它们可以被相互组合从而达到更好的技术效果。在下述实施例的附图中,各附图所出现的相同标号代表相同的特征或者部件,可应用于不同实施例中。因此,一旦某一项在一个附图中被定义,则在随后的附图中不需要对其进行进一步讨论。
需说明的是,本说明书所附图中所绘示的结构、比例、大小等,均仅用以配合说明书所揭示的内容,以供熟悉此技术的人士了解与阅读,并非用以限定发明可实施的限定条件,任何结构的修饰、比例关系的改变或大小的调整,在不影响发明所能产生的功效及所能达成的目的下,均应落在发明所揭示的技术内容所能涵盖的范围内。本发明的优选实施方式的范围包括另外的实现,其中可以不按所述的或讨论的顺序,包括根据所涉及的功能按基本同时的方式或按相反的顺序,来执行功能,这应被本发明的实施例所属技术领域的技术人员所理解。
对于相关领域普通技术人员已知的技术、方法和设备可能不作详细讨论,但在适当情况下,所述技术、方法和设备应当被视为授权说明书的一部分。在这里示出和讨论的所有示例中,任何具体值应被解释为仅仅是示例性的,而不是作为限制。因此,示例性实施例的其它示例可以具有不同的值。
实施例
参见图1所示,为本发明提供的一个流程图。所述方法的实施步骤S100如下:
S101,提取威胁情报信息,所述威胁情报信息中包括有多个网络节点的威胁信息。
所述威胁情报信息用以描述网络环境中的威胁情报,所述威胁情报能够通过利用威胁情报库对访问流量、网络节点的日志信息等数据信息进行关联分析,识别出可能已经发生的威胁事件,主要包括恶意域名访问、恶意下载源访问、恶意IP访问等不易直接发现的入侵行为。
所述网络节点,是指处于网络环境中具有独立网络地址和数据处理功能的终端,所述的数据处理功能包括但不限于传送数据、接收数据和/或分析数据的功能。
所述网络节点可以是工作站、客户、网络用户或个人计算机,也可以是服务器、打印机和其他网络连接的设备。整个网络环境中包括多个网络节点,这些网络节点通过通信线路连接,形成网络拓扑结构。所述通信线路可以是有线通信方式,也可以是无线通信方式。
所述威胁信息包括但不限制于对应前述网络节点受到网络威胁时的状态信息、网络威胁类型和受威胁时间等信息。
S102,从前述网络节点中指定任一网络节点作为目标节点,获取前述目标节点的关联网络节点,建立节点拓扑关系链。
所述目标节点可以由用户在前述网络节点中进行选取,也可以通过态势感知系统进行自动选定,例如态势感知系统可以选定前述威胁项中威胁影响最大的一个网络节点作为目标节点。
所述关联网络节点是指与前述目标节点具有关联关系的网络节点。
所述节点拓扑关系链包括多种建立方式。作为举例而非限制,所述节点拓扑关系链可以将前述目标节点与关联网络节点的实际的物理结构为标准,建立节点拓扑关系链;也可以以前述目标节点触发威胁的事件作为标准,结合前述关联网络节点建立节点拓扑关系链;此外,还可以由用户输入指定网络节点来建立节点拓扑关系。
在节点拓扑关系链上,各节点可以显示对应受到威胁的威胁源,以及任一节点在前述节点拓扑关系链中,该节点与在前和/或在后节点间的关联关系。
S103,根据目标节点的威胁信息获取所属的威胁情景,将该威胁情景作为前述节点拓扑关系链的威胁情景,提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御。
所述威胁情景是指针对威胁情报中的威胁对象信息、目标主机信息和威胁等级信息等数据进行的情景描述。所述威胁情景可以通过网络环境本身以及网络环境中各网络节点,对描述其状态(含历史状态)的任何信息进行明示或者暗示。
所述威胁情景可以是预先设置的,也可以是从采集到的前述网络节点的威胁信息中提取得到的。
所述威胁情景的防御方案可以是态势感知系统中基于威胁情景预设的防御方案;也可以是用户(例如态势感知系统的维护人员、管理员等人员)基于实际的威胁情景设置的防御方案,并将其存入态势感知系统的防御方案中。
所述无差别防御是指对同一节点拓扑关系链上的目标节点和关联网络节点都采取同样的防御方案进行防御,所述防御方案即采取前述威胁情景防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御。
在进行防御操作时,所述无差别防御可以将同一节点拓扑关系链上的目标节点和关联网络节点视为一个群体,并对这一群体采取对应威胁情景的防御方案进行防御。
值得注意的是,采取无差别防御的优势在于:当系统判断出节点拓扑关系链中的威胁所对应的威胁情景时,就可以在事先不具体判断是哪一节点/哪些节点需要进行防御的情况下,就对节点拓扑关系链上所有的节点进行防御,该操作可以缩短系统判断防御操作的时间,并在防御的过程中,可以防御受到威胁的节点,同时可以对节点拓扑关系链上其他可能受到该威胁的节点(例如前述节点的关联网络节点)进行网络安全防御。
S104,获取采取前述防御方案后各关联网络节点的威胁情报信息,根据所述威胁情报信息判断节点是否得到有效防御;对于未能有效防御的节点分析原因,并针对威胁情报信息中的告警原因调取对应的防御方案进行防御。
所述判断前述节点是否得到有效防御的操作可以在对节点进行防御之前预设节点得到有效防御的标准,作为举例而非限制,该标准可以是威胁等级降低、告警等级降低等,并将不符合前述标准的情形视为节点没有得到有效防御。
值得说明的是,在节点没有得到有效防御时,该节点没有得到有效防御的情形之一,可以是由于节点所属的实际网络环境更为复杂,导致节点没有得到有效防御。
因此,在节点没有得到有效防御时,需要考虑节点所述网络环境的多个安全因素。
此时,作为本实施例的优选实施方式之一,可以针对威胁情报信息中的告警原因调取对应的防御方案进行防御。
优选的,所述威胁情报信息来源于态势感知系统采集到的网络环境内的安全信息。
所述安全信息可以包括但是不限于安装特定的安全证书集合、网络特定的安全证书集合、随机数生成器种子值、加密密钥、加密算法、nonce字段或子字段和/或其它面向安全的配置数据。
所述安全证书包括电子文档,该电子文档能够使用数字签名以将公共密钥与身份(诸如人或商业组织的名称、地址等信息)捆绑。
此外,所述安全信息还可以包括安全密钥本身,诸如AES-128密钥,该密钥能够由网络节点直接用于加密和解密网络上发送和接收的消息。
优选的,获取节点拓扑关系链上的各网络节点的被攻击时间信息,根据网络节点ID信息和该网络节点的被攻击时间,生成基于时间轴的网络节点变化趋势图,所述网络节点变化趋势图用于显示随着时间的变化,被攻击的网络节点的变化。
其中,所述被攻击的网络节点的变化例如可以是在不同的时间下,网络节点的攻击信息。
优选的,在提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御的过程中,对节点拓扑关系链上每个网络节点对应前述防御方案中的模型参数进行调整。
作为举例而非限制,模型参数中的流量指标参数和访问节点容许值指标参数为例,一个节点拓扑关系链上存在目标节点1、关联网络节点1、关联网络节点2和关联网络节点3,该节点拓扑关系链所对应的威胁情景为网络节点的访问流量超出阈值,而前述各节点能够承受的最大访问流量分别为800MB、500MB、300MB和200MB,且各节点容许访问的节点个数不同,分别为80个、50个、30个和20个。
以目标节点为例,对应调取防御方案后,对防御方案中的防御模型的流量指标参数进行配置,以限制目标节点1的最大访问流量使其低于800MB,同时配置访问节点容许值,以限制访问目标节点1的节点个数不超过80个。
同样的,对关联网络节点1、关联网络节点2和关联网络节点3的防御方案的模型参数相应进行配置,以使得关联网络节点1、关联网络节点2和关联网络节点3的最大访问流量分别低于500MB、300MB和200MB,且容许访问的节点个数分别不超过50个、30个和20个。
值得注意的是,上述操作的优势在于,能够将前述无差别防御时对应的防御工作量进行调整,以更贴近现有的对网络节点进行的防御情形,并能够避免实际防御过程中的资源浪费。
优选的,获取前述无差别防御时起到防御效果的节点;判断所述威胁情景中可能的威胁对象,用以追溯攻击源。
在对前述节点拓扑关系链上的节点进行防御后,系统可以获取前述无差别防御时起到防御效果的节点,并可以优选通过分析前述节点间的访问请求、执行操作等信息,判断所述威胁情景中可能的威胁对象,也可以获取前述节点的权限信息,进一步判断所述威胁情景中可能的威胁对象,用以追溯攻击源,以实现对攻击源的反防御。
所述威胁对象,作为举例而非限制,可以是目标进程启停行为,也可以是内存行为、变更行为等。
其中,所述内存行为包括但不限制于进程注入行为、文件访问行为、以及网络连接行为;所述网络连接行为可以是URL访问行为、IP访问、端口访问、以及DNS访问等行为中的一种。
所述变更行为包括但不限制于系统变更行为(例如注册表的创建、删除和修改)、账户变更行为(例如账户的创建、账户权限的变更)、文件变更行为等。
优选的,所述威胁情报信息包括前述节点的告警信息,以及对应前述节点的威胁情景信息。
所述告警信息包括但不限制于有关故障设备名称、故障症状、发生部位、发生时间、发生原因等信息。
所述威胁情景信息是指包含有威胁对象信息、目标主机信息和威胁等级信息等数据的针对威胁情报中的情景进行描述的信息。
作为举例而非限制,所述威胁情景信息包括但不限制于威胁对象信息、目标主机信息、威胁等级信息,以及所述网络节点的操作系统、所述网络节点的网络地址、所述网络节点的位置信息、所述网络节点的类型、当前时间等。
优选的,所述节点拓扑关系链包括各节点之间的网络拓扑结构和各节点威胁信息中的威胁源;当前述节点拓扑关系链上任一节点对应的威胁源与在前和/或在后节点的对应的威胁源一致时,对受到同一威胁源攻击的节点,采取协同防御。
所谓协同防御是指通过协调前述节点拓扑关系链中两个或者两个以上威胁源一致的节点,以协同一致地完成针对同一威胁源的防御性操作。
作为举例而非限制,例如一个节点拓扑关系链上对应一个威胁情景,该威胁情景中不同节点所对应的威胁源不同,使得一个节点拓扑关系链上存在有多个威胁源。
当节点拓扑关系链上一个节点的威胁源与其在前和/或在后节点的对应的威胁源一致时,可以优选对隶属于同一威胁源的多个节点采取防御操作。
优选的,所述协同防御是指对前述节点进行协同分析,并采取联合防御。
所述协同分析是指通过协调前述节点拓扑关系链中两个或者两个以上威胁源一致的节点,以协同一致地完成针对同一威胁源的分析操作。
所述联合防御可以优选为结合前述前述节点拓扑关系链中两个或者两个以上威胁源一致的节点,在态势感知威胁数据库中调取前述节点拓扑关系链对应的威胁情景中针对同一威胁源的防御方案,并进一步采取防御性操作。
可选的,所述节点拓扑关系链上各节点对应的威胁源能够按照同类威胁、个性化威胁进行分类。
可选的,对采集到的网络环境内的安全信息进行数据处理。
所述数据处理包括但不限制于现有技术中对安全信息进行数据过滤、数据归一化处理、数据清洗等操作,以便于后续数据分析,并减少计算时的资源浪费。
其它技术特征参考在前实施例,在此不再赘述。
参见图2所示,本发明还给出了一个实施例,提供了一种网络安全防御装置200,其特征在于包括结构:
信息提取单元201,用以提取威胁情报信息,所述威胁情报信息中包括有多个网络节点的威胁信息。
节点关系建立单元202,用以从前述网络节点中指定任一网络节点作为目标节点,获取前述目标节点的关联网络节点,建立节点拓扑关系链。
信息防御单元203,用以根据目标节点的威胁信息获取所属的威胁情景,将该威胁情景作为前述节点拓扑关系链的威胁情景,提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御。
有效性处理单元204,用以获取采取前述防御方案后各关联网络节点的威胁情报信息,根据所述威胁情报信息判断节点是否得到有效防御;对于未能有效防御的节点分析原因,并针对威胁情报信息中的告警原因调取对应的防御方案进行防御。
此外,参见图3所示,本发明还给出了一个实施例,提供了一种网络安全防御系统300,其特征在于包括:
网络节点301,用于收发数据。
态势感知系统302,定期检测出现过告警的网络节点,将前述网络节点的日志信息进行安全分析。
所述态势感知系统是指整合防病毒软件、防火墙、网管系统、入侵监测系统、安全审计系统等多个数据信息系统,以完成目前网络环境情况的评估,以及,前述网络环境未来变化趋势的预测。
所述定期检测可以设置检测时间或是检测时间周期,所述的定期检测可以是下述项目,包括但不限于网页防篡改,进程异常行为,异常登录,敏感文件篡改,恶意进程等。
在本实施例的优选实施方式中,所述告警是一种用于传递告警信息的事件报告,也叫告警。
所述告警可以由生产厂商定义好,也可以由网管人员结合网络环境中的实际告警情况进行定义。
在一次告警中,网管系统的监控单元可以视故障情况给出告警信号,系统每接收到一次的告警信号,代表一次告警事件的发生,并通过告警信息的形式进行故障描述,并在网管系统的告警信息管理中心显示告警信息。所述故障是通过网络中的设备产生的告警事件的原因。
所述告警通过告警信息在网络环境中进行具体体现。所述告警信息包括历史告警信息和实时告警信息。所述告警信息包括但不限制于有关故障设备名称、故障症状、发生部位、发生时间、发生原因等信息。
所述网络节点的日志信息是指网络设备、系统及服务程序等,在运作时产生的事件记录,其中,每一行日志都记载着日期、时间、使用者及动作等相关操作的描述。
所述网络节点的日志信息包括但不限于连接持续的时间,协议类型,目标主机的网络服务类型,连接正常或错误的状态,从源主机到目标主机的数据字节数,从目标主机到源主机的数据字节数,错误分段的数量,加急包的个数,连接是否来自同一个主机,是否有相同的端口等。
系统服务器303,所述系统服务器303连接网络节点301和态势感知系统302。
所述系统服务器303被配置为:提取威胁情报信息,所述威胁情报信息中包括有多个网络节点的威胁信息;从前述网络节点中指定任一网络节点作为目标节点,获取前述目标节点的关联网络节点,建立节点拓扑关系链;根据目标节点的威胁信息获取所属的威胁情景,将该威胁情景作为前述节点拓扑关系链的威胁情景,提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御;获取采取前述防御方案后各关联网络节点的威胁情报信息,根据所述威胁情报信息判断节点是否得到有效防御;对于未能有效防御的节点分析原因,并针对威胁情报信息中的告警原因调取对应的防御方案进行防御。
其它技术特征参见在前实施例,在此不再赘述。
在上面的描述中,在本公开内容的目标保护范围内,各组件可以以任意数目选择性地且操作性地进行合并。另外,像“包括”、“囊括”以及“具有”的术语应当默认被解释为包括性的或开放性的,而不是排他性的或封闭性,除非其被明确限定为相反的含义。所有技术、科技或其他方面的术语都符合本领域技术人员所理解的含义,除非其被限定为相反的含义。在词典里找到的公共术语应当在相关技术文档的背景下不被太理想化或太不实际地解释,除非本公开内容明确将其限定成那样。
虽然已出于说明的目的描述了本公开内容的示例方面,但是本领域技术人员应当意识到,上述描述仅是对本发明较佳实施例的描述,并非对本发明范围的任何限定,本发明的优选实施方式的范围包括另外的实现,其中可以不按所述出现或讨论的顺序来执行功能。本发明领域的普通技术人员根据上述揭示内容做的任何变更、修饰,均属于权利要求书的保护范围。

Claims (9)

1.一种网络安全防御方法,其特征在于,包括步骤,
提取威胁情报信息,所述威胁情报信息中包括有多个网络节点的威胁信息;
从前述网络节点中指定任一网络节点作为目标节点,获取前述目标节点的关联网络节点,建立节点拓扑关系链;所述节点拓扑关系链包括各节点之间的网络拓扑结构和各节点威胁信息中的威胁源;当前述节点拓扑关系链上任一节点对应的威胁源与在前和/或在后节点的对应的威胁源一致时,对受到同一威胁源攻击的节点,采取协同防御;其中,一个节点拓扑关系链上对应一个威胁情景,该威胁情景中不同节点所对应的威胁源不同,使得一个节点拓扑关系链上存在有多个威胁源;所述威胁情景是指针对威胁情报中的威胁对象信息、目标主机信息和威胁等级信息进行的情景描述;
根据目标节点的威胁信息获取所属的威胁情景,将该威胁情景作为前述节点拓扑关系链的威胁情景,提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御;获取采取前述防御方案后各关联网络节点的威胁情报信息,根据所述威胁情报信息判断节点是否得到有效防御;对于未能有效防御的节点分析原因,并针对威胁情报信息中的告警原因调取对应的防御方案进行防御。
2.根据权利要求1所述的方法,其特征在于,所述威胁情报信息来源于态势感知系统采集到的网络环境内的安全信息。
3.根据权利要求1所述的方法,其特征在于,获取节点拓扑关系链上的各网络节点的被攻击时间信息,根据网络节点ID信息和该网络节点的被攻击时间,生成基于时间轴的网络节点变化趋势图,所述网络节点变化趋势图用于显示随着时间的变化,被攻击的网络节点的变化。
4.根据权利要求1所述的方法,其特征在于,在提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御的过程中,对节点拓扑关系链上每个网络节点对应前述防御方案中的模型参数进行调整。
5.根据权利要求1所述的方法,其特征在于,获取前述无差别防御时起到防御效果的节点;判断所述威胁情景中可能的威胁对象,用以追溯攻击源。
6.根据权利要求1所述的方法,其特征在于,所述威胁情报信息包括前述节点的告警信息,以及对应前述节点的威胁情景信息。
7.根据权利要求1所述的方法,其特征在于,所述协同防御是指对前述节点进行协同分析,并采取联合防御。
8.一种网络安全防御装置,包括如权利要求1-7中任一项所述的方法,其特征在于包括结构:
信息提取单元,用以提取威胁情报信息,所述威胁情报信息中包括有多个网络节点的威胁信息;
节点关系建立单元,用以从前述网络节点中指定任一网络节点作为目标节点,获取前述目标节点的关联网络节点,建立节点拓扑关系链;所述节点拓扑关系链包括各节点之间的网络拓扑结构和各节点威胁信息中的威胁源;当前述节点拓扑关系链上任一节点对应的威胁源与在前和/或在后节点的对应的威胁源一致时,对受到同一威胁源攻击的节点,采取协同防御;其中,一个节点拓扑关系链上对应一个威胁情景,该威胁情景中不同节点所对应的威胁源不同,使得一个节点拓扑关系链上存在有多个威胁源;所述威胁情景是指针对威胁情报中的威胁对象信息、目标主机信息和威胁等级信息进行的情景描述;
信息防御单元,用以根据目标节点的威胁信息获取所属的威胁情景,将该威胁情景作为前述节点拓扑关系链的威胁情景,提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御;
有效性处理单元,用以获取采取前述防御方案后各关联网络节点的威胁情报信息,根据所述威胁情报信息判断节点是否得到有效防御;对于未能有效防御的节点分析原因,并针对威胁情报信息中的告警原因调取对应的防御方案进行防御。
9.一种网络安全防御系统,包括如权利要求1-7中任一项所述的方法,其特征在于包括:
网络节点,用于收发数据;
态势感知系统,定期检测出现过告警的网络节点,将前述网络节点的日志信息进行安全分析;
系统服务器,所述系统服务器连接网络节点和态势感知系统;
所述系统服务器被配置为:
提取威胁情报信息,所述威胁情报信息中包括有多个网络节点的威胁信息;从前述网络节点中指定任一网络节点作为目标节点,获取前述目标节点的关联网络节点,建立节点拓扑关系链;所述节点拓扑关系链包括各节点之间的网络拓扑结构和各节点威胁信息中的威胁源;当前述节点拓扑关系链上任一节点对应的威胁源与在前和/或在后节点的对应的威胁源一致时,对受到同一威胁源攻击的节点,采取协同防御;其中,一个节点拓扑关系链上对应一个威胁情景,该威胁情景中不同节点所对应的威胁源不同,使得一个节点拓扑关系链上存在有多个威胁源;所述威胁情景是指针对威胁情报中的威胁对象信息、目标主机信息和威胁等级信息进行的情景描述;根据目标节点的威胁信息获取所属的威胁情景,将该威胁情景作为前述节点拓扑关系链的威胁情景,提取对应前述威胁情景的防御方案对前述节点拓扑关系链上的目标节点和关联网络节点进行无差别防御;获取采取前述防御方案后各关联网络节点的威胁情报信息,根据所述威胁情报信息判断节点是否得到有效防御;对于未能有效防御的节点分析原因,并针对威胁情报信息中的告警原因调取对应的防御方案进行防御。
CN202111563469.2A 2021-12-20 2021-12-20 网络安全防御方法、装置及系统 Active CN114205169B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202111563469.2A CN114205169B (zh) 2021-12-20 2021-12-20 网络安全防御方法、装置及系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202111563469.2A CN114205169B (zh) 2021-12-20 2021-12-20 网络安全防御方法、装置及系统

Publications (2)

Publication Number Publication Date
CN114205169A CN114205169A (zh) 2022-03-18
CN114205169B true CN114205169B (zh) 2023-09-08

Family

ID=80655448

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202111563469.2A Active CN114205169B (zh) 2021-12-20 2021-12-20 网络安全防御方法、装置及系统

Country Status (1)

Country Link
CN (1) CN114205169B (zh)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN115865438B (zh) * 2022-11-22 2023-07-04 北京天融信网络安全技术有限公司 网络攻击的防御方法、装置、设备及介质

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7784097B1 (en) * 2004-11-24 2010-08-24 The Trustees Of Columbia University In The City Of New York Systems and methods for correlating and distributing intrusion alert information among collaborating computer systems
CN108494802A (zh) * 2018-05-22 2018-09-04 广西电网有限责任公司 基于人工智能的关键信息基础设施安全威胁主动防御系统
CN109587174A (zh) * 2019-01-10 2019-04-05 广东电网有限责任公司信息中心 用于网络防护的协同防御方法和系统
CN111800395A (zh) * 2020-06-18 2020-10-20 云南电网有限责任公司信息中心 一种威胁情报防御方法和系统
CN113315666A (zh) * 2021-07-02 2021-08-27 天津嘉恒达科技有限公司 一种面向信息网络安全的防御控制方法及系统
CN113329029A (zh) * 2021-06-18 2021-08-31 上海纽盾科技股份有限公司 一种针对apt攻击的态势感知节点防御方法及系统

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7784097B1 (en) * 2004-11-24 2010-08-24 The Trustees Of Columbia University In The City Of New York Systems and methods for correlating and distributing intrusion alert information among collaborating computer systems
CN108494802A (zh) * 2018-05-22 2018-09-04 广西电网有限责任公司 基于人工智能的关键信息基础设施安全威胁主动防御系统
CN109587174A (zh) * 2019-01-10 2019-04-05 广东电网有限责任公司信息中心 用于网络防护的协同防御方法和系统
CN111800395A (zh) * 2020-06-18 2020-10-20 云南电网有限责任公司信息中心 一种威胁情报防御方法和系统
CN113329029A (zh) * 2021-06-18 2021-08-31 上海纽盾科技股份有限公司 一种针对apt攻击的态势感知节点防御方法及系统
CN113315666A (zh) * 2021-07-02 2021-08-27 天津嘉恒达科技有限公司 一种面向信息网络安全的防御控制方法及系统

Also Published As

Publication number Publication date
CN114205169A (zh) 2022-03-18

Similar Documents

Publication Publication Date Title
US10257224B2 (en) Method and apparatus for providing forensic visibility into systems and networks
EP2715975B1 (en) Network asset information management
CN107347047B (zh) 攻击防护方法和装置
EP2863611B1 (en) Device for detecting cyber attack based on event analysis and method thereof
CN113839935B (zh) 网络态势感知方法、装置及系统
WO2013019198A1 (en) Systems and methods for distributed rule-based correlation of events
AU2004282937A1 (en) Policy-based network security management
JP5739034B1 (ja) 攻撃検知システム、攻撃検知装置、攻撃検知方法および攻撃検知プログラム
CN106537872A (zh) 用于检测计算机网络中的攻击的方法
CN111314381A (zh) 安全隔离网关
CN114553537A (zh) 一种面向工业互联网的异常流量监测方法和系统
CN114301706B (zh) 基于目标节点中现有威胁的防御方法、装置及系统
CN113411295A (zh) 基于角色的访问控制态势感知防御方法及系统
CN113411297A (zh) 基于属性访问控制的态势感知防御方法及系统
EP4044505B1 (en) Detecting botnets
CN114124516B (zh) 态势感知预测方法、装置及系统
CN114205169B (zh) 网络安全防御方法、装置及系统
CN113660222A (zh) 基于强制访问控制的态势感知防御方法及系统
KR20130085473A (ko) 클라우드 컴퓨팅 서비스 침입 탐지 시스템의 암호화 시스템
EP4178159A1 (en) Privacy preserving malicious network activity detection and mitigation
CN114172881B (zh) 基于预测的网络安全验证方法、装置及系统
CN114301796B (zh) 预测态势感知的验证方法、装置及系统
KR20130033161A (ko) 클라우드 컴퓨팅 서비스에서의 침입 탐지 시스템
CN114006722B (zh) 发现威胁的态势感知验证方法、装置及系统
CN115242494A (zh) 一种控制设备接入的方法、系统、装置及介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant