CN115174250B - 网络资产安全评估方法、装置、电子设备及存储介质 - Google Patents

网络资产安全评估方法、装置、电子设备及存储介质 Download PDF

Info

Publication number
CN115174250B
CN115174250B CN202210847316.9A CN202210847316A CN115174250B CN 115174250 B CN115174250 B CN 115174250B CN 202210847316 A CN202210847316 A CN 202210847316A CN 115174250 B CN115174250 B CN 115174250B
Authority
CN
China
Prior art keywords
asset
assessment
evaluation
risk
preset
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN202210847316.9A
Other languages
English (en)
Other versions
CN115174250A (zh
Inventor
匡贺
孙洪伟
肖新光
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Antiy Network Technology Co Ltd
Original Assignee
Beijing Antiy Network Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Antiy Network Technology Co Ltd filed Critical Beijing Antiy Network Technology Co Ltd
Priority to CN202210847316.9A priority Critical patent/CN115174250B/zh
Publication of CN115174250A publication Critical patent/CN115174250A/zh
Application granted granted Critical
Publication of CN115174250B publication Critical patent/CN115174250B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1433Vulnerability analysis
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general

Abstract

本发明实施例公开一种网络资产安全评估方法、装置、电子设备及存储介质,涉及网络安全技术领域。所述方法包括:提取资产评估指标对应的指标数据,并对指标数据按照预设评估维度进行数据处理;根据安全评估模型和处理后的指标数据,判断该预设评估维度下的资产评估指标表征的资产是否存在风险,所述安全评估模型中配置有多个评估维度、每个预设评估维度下的资产评估指标对应的风险判断规则及评分规则;若是,则根据所述评分规则确定对应的风险评估分值;基于所有预设评估维度下的资产评估指标对应的风险评估分值评估所述目标网络资产的风险等级。本发明便于提高网络资产安全性评估的准确性,从而可以精准实施网络资产安全加固及修复。

Description

网络资产安全评估方法、装置、电子设备及存储介质
技术领域
本发明涉及网络安全技术领域,尤其涉及一种网络资产安全评估方法、装置、电子设备及存储介质。
背景技术
局域网(Local Area Network,简称LAN)是指在某一个区域内有多部电脑互联成的计算机组,俗称内网。因内网资产类型多,资产运行环境、系统版本差异较大,当前主要依据单一因素评估全网资产安全性的方式,无法适应全网资产复杂情况以提高资产安全(或风险)评估的准确性,导致网络资产暴露面增大,可能存在潜在的安全隐患。
发明内容
有鉴于此,本发明实施例提供一种网络资产安全评估方法、装置、电子设备及存储介质,便于提高网络资产安全性评估的准确性,从而可以精准实施网络资产安全加固及修复,在一定程度上可以提升网络资产的安全性。
为达到上述发明目的,采用如下技术方案:
第一方面,本发明实施例提供一种网络资产安全评估方法,所述方法包括步骤:获取目标网络资产的原始数据;从所述原始数据中提取资产评估指标对应的指标数据,并对所述指标数据按照预设评估维度进行数据处理;针对每一预设评估维度,根据安全评估模型和对应的处理后的指标数据,判断该预设评估维度下的资产评估指标表征的资产是否存在风险;所述安全评估模型中配置有多个评估维度、每个预设评估维度下的资产评估指标对应的风险判断规则及评分规则;若是,则根据该预设评估维度下的资产评估指标对应的评分规则,确定该预设评估维度下的资产评估指标对应的风险评估分值;基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级。
可选地,所述安全评估模型中还配置有资产评估指标的评分对应的风险等级;所述基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级包括:将已得到的各风险评估分值标准化,得到对应的标准评分;根据设定的不同预设评估维度、不同预设评估维度对应的不同资产评估指标的权重值对所述标准评分加权计算,得到相应的加权评分;根据所述相应的加权评分确定对应的资产评估指标的风险等级;根据所有评估维度的所有资产评估指标表征的资产的风险等级,综合确定目标网络资产的风险等级。
可选地,所述安全评估模型中还配置有第一资产评估区域及所述第一资产评估区域对应的评分规则;所述第一资产评估区域包括多个目标网络资产;在所述基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级之后,所述方法还包括:计算各个目标网络资产在第一资产评估区域内的第一资产占有率;根据所述各个目标网络资产对应的风险等级和对应的第一资产占有率,基于所述第一资产评估区域对应的评分规则计算所述第一资产评估区域的第一安全评分;根据计算得到的所述第一安全评分确定所述第一资产评估区域的风险等级。
可选地,所述目标网络资产的风险等级包括:第一风险等级、第二风险等级、第三风险等级及第四风险等级,从所述第一风险等级到第四风险等级,资产的风险级别依次增加;第一风险等级的目标网络资产的第一资产占有率每增加N%,第一资产评估区域的安全评分增加第一预定分值;第二风险等级的目标网络资产的第一资产占有率每增加N%,第一资产评估区域的安全评分增加第二预定分值;第三风险等级的目标网络资产的第一资产占有率每增加N%,第一资产评估区域的安全评分增加第三预定分值;第四风险等级的目标网络资产的第一资产占有率每增加N%,第一资产评估区域的安全评分不加分或扣除第四预定分值;其中,N为正数,第一预定分值>第二预定分值>第三预定分值>0。
可选地,所述安全评估模型中还配置有第二资产评估区域及所述第二资产评估区域对应的评分规则,所述第二资产评估区域的范围大于所述第一资产评估区域的范围,且所述第一资产评估区域属于所述第二资产评估区域;在所述基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级之后,所述方法还包括:计算第一资产评估区域中各个目标网络资产在第二资产评估区域中的第二资产占有率;根据所述各个目标网络资产对应的风险等级和对应的第二资产占有率,基于对应所述第二资产评估区域的评分规则计算所述第二资产评估区域的第二安全评分;根据计算得到的所述第二安全评分确定所述第二资产评估区域的风险等级。
可选地,所述多个评估维度包括:环境、暴露面、关键配置及外联;
对应环境评估维度,所述资产评估指标包括:防火墙、远程桌面、共享和/或系统日志;对应暴露面评估维度,所述资产评估指标包括:端口、进程、软件和/或服务信息;对应关键配置评估维度,所述资产评估指标包括:文件、目录和/或注册表信息;对应外联评估维度,所述资产评估指标包括:蓝牙和/或无线局域网信息。
可选地,在进行目标网络资产安全评估之前,构建所述安全评估模型并存储;所述安全评估模型预设有调用接口。
第二方面,本发明实施例还提供一种网络资产安全评估装置,所述装置包括:采集程序模块,用于获取目标网络资产的原始数据;提取及处理程序模块,用于从所述原始数据中提取资产评估指标对应的指标数据对应的指标数据,并对所述指标数据按照预设评估维度进行数据处理;判断程序模块,根据安全评估模型判断该预设评估维度下的资产评估指标表征的资产是否存在风险;所述安全评估模型中配置有多个预设评估维度、每个预设评估维度下的资产评估指标对应的风险判断规则及评分规则;评分程序模块,用于若判断存在风险,则根据该预设评估维度下的资产评估指标对应的评分规则,确定该预设评估维度下的资产评估指标对应的风险评估分值;评级程序模块,用于基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级。
第三方面,本发明实施例提供一种电子设备,包括:一个或者多个处理器;存储器;所述存储器中存储有一个或者多个可执行程序,所述一个或者多个处理器读取存储器中存储的可执行程序代码,运行与所述可执行程序代码对应的程序,以用于执行第一方面任一所述的网络资产安全评估方法。
第四方面,本发明实施例提供一种计算机可读存储介质,所述计算机可读存储介质存储有一个或者多个程序,所述一个或者多个程序可被一个或者多个处理器执行,以实现前述第一方面任一所述的网络资产安全评估方法。
本发明实施例提供的网络资产安全评估方法、装置、电子设备及存储介质,针对全网资产复杂情况,通过从采集的原始数据中提取资产评估指标,并对所述指标数据按照预设评估维度进行数据处理,便于对复杂多样的数据进行后续分析。继而,根据安全评估模型判断该预设评估维度下的资产评估指标表征的资产是否存在风险;若是,则根据该预设评估维度下的资产评估指标对应的评分规则,确定该预设评估维度下的资产评估指标对应的风险评估分值;最后,基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级。相比于单一因素评估全网资产安全性的方式,本实施例按照预设评估维度整理提取的相应的资产数据,并基于多个预设评估维度下的资产评估指标对应的风险评估分值评估目标网络资产的风险等级,便于提高网络资产安全性评估的准确性,从而可以精准实施网络资产安全加固及修复,在一定程度上可以提升网络资产的安全性。
附图说明
为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其它的附图。
图1为本发明一实施例网络资产安全评估方法的流程示意图;
图2为本发明另一实施例网络资产安全评估方法流程示意图;
图3为本发明再一实施例网络资产安全评估方法流程示意图;
图4为本发明一实施例网络资产安全评估装置架构示意框图;
图5为本发明电子设备的另一个实施例架构示意框图。
具体实施方式
下面结合附图对本发明实施例进行详细描述。
应当明确,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其它实施例,都属于本发明保护的范围。
实施例一
本发明实施例提供的网络资产安全评估方法,可应用于网络与系统安全分析场景中,尤其是计算机风险评估与安全防护场景中。其中,网络资产是指计算机、服务器(大多数情况下,实质也是计算机)、网络通信设备(如路由器、网卡等)等硬件设备。
需要说明的是,该方法可以以软件的形式固化于某一制造的实体产品中,例如,存储介质、计算机等,当用户在使用该产品时,可以再现本申请所述的网络资产安全评估方法流程步骤。
图1为本发明一实施例网络资产安全评估方法流程示意图;图3为本发明再一实施例网络资产安全评估方法流程示意图;请参看图1及图3所示,在一些实施例中,所述网络资产安全评估方法可以包括步骤:
S110、获取目标网络资产的原始数据。
如前所述,网络资产主要指计算机等硬件设备。以下为便于理解,也以计算机代指网络资产。所述原始数据包括:计算机的软硬件信息、及运行过程中的网络流量日志、安全审计日志、关键配置等数据。对此本申请实施例不作具体限定。
在一些实施例中,所述原始数据包括:资产名称、IP地址、机密性、完整性、可用性、端口号、文件、注册表、服务名称、运行的软件标识及其软件的进程等资产扫描数据。
可以理解的是,网内资产运行环境(包括系统版本等)存在差异,致使采集的原始数据零散化、多样化。因此,需要按照一定的规则对其进行工程化处理,以便于数据的分析。
S120、从所述原始数据中提取资产评估指标对应的指标数据,并对所述指标数据按照预设评估维度进行数据处理。
本实施例中,所述预设评估维度具有多个,多个所述预设评估维度包括:环境、暴露面、关键配置及外联;其中的数据处理具体指的是数据预处理,具体是:从所述原始数据中提取资产评估指标对应的指标数据,将采集的对应的指标数据按照上述四个预设评估维度进行分类,整理至相应的预设评估维度下,以实现复杂数据的工程化,利于分析处理。
具体的,可以以表格的形式将上述原始数据添加至相应的预设评估维度中,也可以以瀑布式下拉菜单的形式将上述原始数据添加至相应的预设评估维度下的菜单中,还可以以集合的形式呈现等,本实施例中对此不做具体限定。
在一些实施例中,对应环境评估维度,所述资产评估指标包括:防火墙、远程桌面、共享和/或系统日志;对应暴露面评估维度,所述资产评估指标包括:端口、进程、软件和/或服务信息;对应关键配置评估维度,所述资产评估指标包括:文件、目录和/或注册表信息;对应外联评估维度,所述资产评估指标包括:蓝牙和/或无线局域网信息。
S130、根据安全评估模型判断该预设评估维度下的资产评估指标表征的资产是否存在风险。
所述安全评估模型中可配置有多个预设评估维度、每个预设评估维度下的资产评估指标对应的风险判断规则及评分规则。其中,对于不同资产评估指标,其风险判断规则相应会有所不同,例如,对于暴露面评估维度下的端口这一资产评估指标,其中某一端口的风险判断规则为:如果目标计算机在执行某任务时,调用了该端口,则判断其违规,即存在风险。而对于关键配置评估维度下的文件这一资产评估指标,其中某一文件的风险判断规则为:必须是在执行某一项特定任务时,访问该文件;如果根据提取的该资产评估指标对应的指标数据显示当前未执行所述特定任务,但访问了该文件,则根据安全评估模型中的该判断规则进行比对,确定该文件存在被非法访问的风险。以上所举示例是为帮助理解本发明实施例技术方案,不能视为排他性限定。
本申请的发明人在具体工程实践中,通过对当前网络资产权评估存在的负杂问题的本质、影响因素及因素内在关系等进行深入研究的基础上,基于涉及的定量与定性信息,依托多维度层次分析方法,建立多维度层次化的安全评估模型,便于高效快速自动化地对目标网络资产进行多维度的安全性评估。
具体的,在进行目标网络资产安全评估之前,即在获取目标网络资产的原始数据(S110)之前,所述方法还包括:构建所述安全评估模型并存储;所述安全评估模型预设有调用接口,以便在需要进行网络资产评估时,通过所述调用接口访问所述安全评估模型,进而实现自动化地对目标网络资产的安全性进行高效多维度的评估。
其中,请参看图3所示,构建安全评估模型包括:基于“层次分析法”,配置评估维度、资产评估指标、评估区域(即评估范围)、风险等级及本文中提到的各评分规则等。
S140、若是,则根据该预设评估维度下的资产评估指标对应的评分规则,确定该预设评估维度下的资产评估指标对应的风险评估分值;
本实施例中,通过在安全评估模型中配置评分规则,可以实现对预设评估维度的资产评估指标的风险进行量化,从而实现了将定性和定量评估相结合的目的。
S150、基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级。
相比于现有的单一因素评估方案,本发明实施例针对全网资产复杂情况,通过从采集的原始数据中提取资产评估指标,并对所述指标数据按照预设评估维度进行数据处理,便于对复杂多样的数据进行后续分析。继而,根据安全评估模型判断该预设评估维度下的资产评估指标表征的资产是否存在风险;若是,则根据该预设评估维度下的资产评估指标对应的评分规则,确定该预设评估维度下的资产评估指标对应的风险评估分值;最后,基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级。由于按照预设评估维度整理提取的相应的资产数据,并基于多个维度下的资产评估指标对应的风险评估分值评估目标网络资产的风险等级,便于提高网络资产安全性评估的准确性,从而可以精准实施网络资产安全加固及修复,在一定程度上可以提升网络资产的安全性。
在一些实施例中,所述安全评估模型中还配置有资产评估指标的评分对应的风险等级;
请参看图2及图3所示,所述基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级(步骤S150)包括:
S151、将已得到的各风险评估分值标准化,得到对应的标准评分。
可以理解的是,在数据分析中,如果需要分析的诸多自变量不是同一个量级,就会给分析工作造成困难,甚至影响后期评估的精准度。因此,本实施例中,将已得到的各风险评估分值标准化是指将所有的分值转化为具有统一的衡量标准的分值,例如,对分值归一化处理。这样,基于得到的标准评分进行目标网络资产的安全性评估,便于提高后续评估的准确性。
S153、根据设定的不同预设评估维度、不同预设评估维度对应的不同资产评估指标的权重值对所述标准评分加权计算,得到相应的加权评分。
S155、根据所述相应的加权评分确定对应的资产评估指标的风险等级。
对于网络资产所应用的具体场景不同,即用户对资产的安全要求的侧重不同,不同评估维度、不同资产评估指标所对应的权重值会有所不同。例如为银行、交通等开发的服务器,其对不同资产评估指标的要求不同,相应权重值会有所不同。可以结合具体工程应用实践,根据不同需求相应的权重值进行设定。所述评估指标的权重值可以预先设定好,或者,在评估指标量化与标准化的同时或之后确定。
本实施例中,通过前述步骤对不同资产评估指标量化与标准化,再结合具体的应用场景为其设定权重,计算得到用于最终评估相应资产评估指标安全的分值,可以提高本实施例中安全评估模型的泛化能力,并进而可以对具体类型的网络资产进行较为准确地评估,为其安全加固或修复提供准确的数据支持。
S157、根据所有评估维度的所有资产评估指标表征的资产的风险等级,综合确定目标网络资产的风险等级。
本实施例中,根据所有评估维度的所有资产评估指标表征的资产的风险等级,综合确定目标网络资产的风险等级,相比于单一因素评估方式,可以在一定程度上提高资产评估的准确性。
在一些场景中,有时需要对一个部门内的网络资产进行整体评估。为了适应该评估需求,在一些实施例中,所述安全评估模型中还配置有第一资产评估区域及所述第一资产评估区域对应的评分规则;所述第一资产评估区域包括多个目标网络资产;
在所述基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级之后,所述方法还包括:计算各个目标网络资产在第一资产评估区域内的第一资产占有率;根据所述各个目标网络资产对应的风险等级和对应的第一资产占有率,基于所述第一资产评估区域对应的评分规则计算所述第一资产评估区域的第一安全评分;根据计算得到的所述第一安全评分确定所述第一资产评估区域的风险等级。
其中,作为一可选实施例,所述目标网络资产的风险等级可以包括:第一风险等级、第二风险等级、第三风险等级及第四风险等级,从所述第一风险等级到第四风险等级,资产的风险级别依次增加;
第一风险等级的目标网络资产的第一资产占有率每增加N%,第一资产评估区域的安全评分增加第一预定分值;第二风险等级的目标网络资产的第一资产占有率每增加N%,第一资产评估区域的安全评分增加第二预定分值;第三风险等级的目标网络资产的第一资产占有率每增加N%,第一资产评估区域的安全评分增加第三预定分值;第四风险等级的目标网络资产的第一资产占有率每增加N%,第一资产评估区域的安全评分不加分或扣除第四预定分值;其中,N为正数,第一预定分值>第二预定分值>第三预定分值>0。
本实施例中,在安全评估模型中配置有多个预设评估维度、每个预设评估维度下的资产评估指标对应的风险判断规则及评分规则的基础上,建立了多个层次的评分体系,主要体现为在资产评估指标这一层之上,又部署了评估范围这一层,最终可以确定一个区域整体的资产风险等级,可以快速实现对一个区域内的资产进行整体风险的评估。
示例性地,配置该第一资产评估区域为某一单位内的A部门。每一台终端设备(即本发明实施例中的网络资产)安全总分为100分,分别平均分配给环境、暴露面、关键配置、外联四个预设评估维度各25分。首先,可以通过以下步骤确定出每一台终端设备对应的风险等级:根据每一个预设评估维度下的资产评估指标对应的评分规则,计算得到每一个预设评估维度下的资产评估指标对应的风险评估分值。然后将每一个预设评估维度的总分数(即25分)减去该预设评估维度下的所有资产评估指标对应的风险评估分值,得到该预设评估维度对应的分值,根据该分值确定终端设备在该预设评估维度对应的风险等级(有时也称为安全等级,是同一概念的相对的两种说法而已)。例如,风险等级划分为五个等级,分别为:安全级、低风险级、中风险级、高风险级和超高风险级。其中,风险等级的划分可以根据具体需要进行划定,划定的越细致越有利于精准实施防御。
进而在确定出每一台终端设备对应的风险等级之后,开始基于本实施例方案实施A部门整体资产的安全评估,设置A部门整体资产的基础安全评分为0分。本实施例中,A部门整体资产的安全评分可以按照以下评分规则计算:A部门中超高风险终端占有率每增加1%,安全评分增加0分,高风险终端占有率每增加1%,安全评分增加0.3分,中风险终端占有率每增加1%,安全评分增加0.5分,低风险终端占有率每增加1%,安全评分增加0.8分,安全级终端占有率每增加1%,安全评分增加1分,将最终累加得到的安全评分作为A部门整体资产的安全评分。其中,占有率计算遵循四舍五入。根据该评分规则计算得到A部门整体资产的安全评分,根据该安全评分确定出A部门整体资产的风险等级。其中,安全评分越高,相应风险等级越低,即安全性越好。
类似地,为了对更大范围内的资产进行整体评估,在又一些实施例中,所述安全评估模型中还配置有第二资产评估区域及所述第二资产评估区域对应的评分规则,所述第二资产评估区域的范围大于所述第一资产评估区域的范围,且所述第一资产评估区域属于所述第二资产评估区域;
在所述基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级之后,所述方法还包括:计算第一资产评估区域中各个目标网络资产在第二资产评估区域中的第二资产占有率;根据所述各个目标网络资产对应的风险等级和对应的第二资产占有率,基于对应所述第二资产评估区域的评分规则计算所述第二资产评估区域的第二安全评分;根据计算得到的所述第二安全评分确定所述第二资产评估区域的风险等级。
仍以前述示例进行说明,假设所述第二资产评估区域为前述的某一单位,设为B高校。需要对该单位的资产进行整体评估。则根据本实施例的具体评估方案为:基于前述计算得到的A部门中五个风险等级的终端设备数量,计算不同风险等级的终端设备在B高校的占有率。根据超高风险分组占有率每增加1%+0分,高风险分组占有率每增加1%,安全评分增加0.3分,中风险分组占有率每增加1%,安全评分增加0.5分,低风险分组占有率每增加1%,安全评分增加0.8分,安全级分组占有率每增加1%,安全评分增加1分的评分规则,以实现在B高校内对A部门的整体资产进行安全评估;若B高校内仅包括A部门,则可根据得到的A部门的整体资产安全评估结果确定B高校可能被攻击的潜在风险等级,从而判断利用某漏洞进行攻击的潜在危险程度。若高校内还包括C部门等,可以根据上述评述C部门风险等级的方法步骤,对C部门的风险等级评估结果,再重复上述在B高校内评估A部门整体资产的评分规则对C部门等其它B高校内的部门整体资产评估。之后,基于B高校内各个部门整体资产评估结果综合评估得到B高校存在的潜在风险等级。
作为一可选实施例,在基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级(步骤S150)之后,所述方法还包括:将所述目标网络资产的评估结果输出展示,以使用户进行有针对性地网内资产加固、风险修复来保障内网边界安全。
根据上述实施例的公开,本发明实施例基于“层次分析法”(简称AHP),建立具有“目标—准则—指标”三个层次,在指标层次分为四个预设评估维度的安全评估模型的动态评估体系,进而从多个评估维度、多个层次上自动基于采集的数据对不同区域范围内的网络资产实施安全评估,可以解决全网资产类型多、范围大、资产运行环境、系统版本差异较大导致的区域内网络资产安全评估难度大的问题。便于高效、快速开展网络资产的安全评估,提高网络资产安全性评估的准确性,从而可以精准实施网络资产安全加固及修复,在一定程度上可以提升网络资产的安全性。进一步地,基于评估结果指导用户准确进行安全加固及风险修复,减少资产的暴露面,从而提升资产的安全性。
实施例二
图4为本发明一实施例网络资产安全评估装置架构示意框图。请参看图4所示,基于与前述实施例一相同的技术构思,本发明还实施例提供一种网络资产安全评估系统,包括:采集程序模块210,用于获取目标网络资产的原始数据;提取及处理程序模块220,用于从所述原始数据中提取资产评估指标对应的指标数据对应的指标数据,并对所述指标数据按照预设评估维度进行数据处理;判断程序模块230,根据安全评估模型判断该预设评估维度下的资产评估指标表征的资产是否存在风险;所述安全评估模型中配置有多个预设评估维度、每个预设评估维度下的资产评估指标对应的风险判断规则及评分规则;评分程序模块240,用于若判断存在风险,则根据该预设评估维度下的资产评估指标对应的评分规则,确定该预设评估维度下的资产评估指标对应的风险评估分值;评级程序模块260,用于基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级。。
本实施例的系统可以用于执行图1所示方法实施例的技术方案,其实现原理和技术效果与实施例一类似,此处不再多赘述,可相互参看。
另外,可以理解的是,图4所示的系统,还可以用于执行实施例一中的其它实施例,在清楚简洁的前提下,就不再赘述其余实施例,可以相互参看。
相比于单一因素评估全网资产安全性的方式,本发明实施例提供的技术方案,按照预设评估维度整理提取的相应的资产数据,并基于多个预设评估维度下的资产评估指标对应的风险评估分值评估目标网络资产的风险等级,便于提高网络资产安全性评估的准确性,从而可以精准实施网络资产安全加固及修复,在一定程度上可以提升网络资产的安全性。
实施例三
本发明还实施例提供了一种电子设备,包括:一个或者多个处理器;存储器;所述存储器中存储有一个或者多个可执行程序,所述一个或者多个处理器读取存储器中存储的可执行程序代码,运行与可执行程序代码对应的网络资产安全评估程序,以用于执行实施例一任一所述的网络资产安全评估方法。
图5为本发明电子设备一个实施例的结构示意图,其可以实现本发明实施例一任一所述的方法,如图5所示,作为一可选实施例,上述电子设备可以包括:壳体41、处理器42、存储器43、电路板44和电源电路45,其中,电路板44安置在壳体41围成的空间内部,处理器42和存储器43设置在电路板44上;电源电路45,用于为上述电子设备的各个电路或器件供电;存储器43用于存储可执行程序代码;处理器42通过读取存储器43中存储的可执行程序代码来运行与可执行程序代码对应的程序,用于执行前述是实施例一中任一所述的网络资产安全评估方法。
处理器42对上述步骤的具体执行过程以及处理器42通过运行可执行程序代码来进一步执行的步骤,可以参见本发明网络资产安全评估方法实施例一的描述,在此不再赘述。
该电子设备以多种形式存在,包括但不限于:(1)移动通信设备:这类设备的特点是具备移动通信功能,并且以提供话音、数据通信为主要目标。这类终端包括:智能手机、多媒体手机、功能性手机,以及低端手机等。(2)超移动个人计算机设备:这类设备属于个人计算机的范畴,有计算和处理功能,一般也具备移动上网特性。这类终端包括:PDA、MID和UMPC设备等,例如iPad。(3)便携式娱乐设备:这类设备可以显示和播放多媒体内容。该类设备包括:音频、视频播放模块(例如iPod),掌上游戏机,电子书,以及智能玩具和便携式车载导航设备。(4)服务器:提供计算服务的设备,服务器的构成包括处理器、硬盘、内存、系统总线等,服务器和通用的计算机架构类似,但是由于需要提供高可靠的服务,因此在处理能力、稳定性、可靠性、安全性、可扩展性、可管理性等方面要求较高。(5)其他具有数据交互功能的电子设备。
本发明还实施例提供了一种计算机可读存储介质,所述计算机可读存储介质存储有一个或者多个程序,所述一个或者多个程序可被一个或者多个处理器执行,以实现前述实施例一中任一所述的网络资产安全评估方法。
综上,根据上述各实施例描述可知,本发明实施例公开的网络资产安全评估方法及系统,按照预设评估维度整理提取的相应的资产数据,并基于多个预设评估维度下的资产评估指标对应的风险评估分值评估目标网络资产的风险等级,便于提高网络资产安全性评估的准确性,从而可以精准实施网络资产安全加固及修复,在一定程度上可以提升网络资产的安全性。
进一步地,从多个评估维度、多个层次上自动基于采集的数据对不同区域范围内的网络资产实施安全评估,可以解决全网资产类型多、范围大、资产运行环境、系统版本差异较大导致的区域内网络资产安全评估难度大的问题。便于高效、快速开展网络资产的安全评估,提高网络资产安全性评估的准确性,从而可以精准实施网络资产安全加固及修复,在一定程度上可以提升网络资产的安全性。
需要说明的是,在本文中,诸如第一和第二等之类的关系术语仅仅用来将一个实体或者操作与另一个实体或操作区分开来,而不一定要求或者暗示这些实体或操作之间存在任何这种实际的关系或者顺序。而且,术语“包括”、“包含”或者其任何其他变体意在涵盖非排他性的包含,从而使得包括一系列要素的过程、方法、物品或者设备不仅包括那些要素,而且还包括没有明确列出的其他要素,或者是还包括为这种过程、方法、物品或者设备所固有的要素。在没有更多限制的情况下,由语句“包括一个……”限定的要素,并不排除在包括所述要素的过程、方法、物品或者设备中还存在另外的相同要素。
本说明书中的各个实施例均采用相关的方式描述,各个实施例之间相同相似的部分互相参见即可,每个实施例重点说明的都是与其他实施例的不同之处。
本领域普通技术人员可以理解实现上述实施例方法中的全部或部分流程,是可以通过计算机程序来指令相关的硬件来完成,所述的程序可存储于一计算机可读取存储介质中,该程序在执行时,可包括如上述各方法的实施例的流程。其中,所述的存储介质还可为磁碟、光盘、只读存储记忆体(Read-Oily Memory,ROM)或随机存储记忆体(Raidom AccessMemory,RAM)等。
以上所述,仅为本发明的具体实施方式,但本发明的保护范围并不局限于此,任何熟悉本技术领域的技术人员在本发明揭露的技术范围内,可轻易想到的变化或替换,都应涵盖在本发明的保护范围之内。因此,本发明的保护范围应以权利要求的保护范围为准。

Claims (9)

1.一种网络资产安全评估方法,其特征在于,所述方法包括步骤:
获取目标网络资产的原始数据;
从所述原始数据中提取资产评估指标对应的指标数据,并对所述指标数据按照预设评估维度进行数据处理;
针对每一预设评估维度,根据安全评估模型和对应的处理后的指标数据,判断该预设评估维度下的资产评估指标表征的资产是否存在风险,所述安全评估模型中配置有多个预设评估维度、每个预设评估维度下的资产评估指标对应的风险判断规则及评分规则;
若是,则根据该预设评估维度下的资产评估指标对应的评分规则,确定该预设评估维度下的资产评估指标对应的风险评估分值;
基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级;
所述安全评估模型中还配置有第一资产评估区域及所述第一资产评估区域对应的评分规则;所述第一资产评估区域包括多个目标网络资产;
在所述基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级之后,所述方法还包括:
计算各个目标网络资产在第一资产评估区域内的第一资产占有率;
根据所述各个目标网络资产对应的风险等级和对应的第一资产占有率,基于所述第一资产评估区域对应的评分规则计算所述第一资产评估区域的第一安全评分;
根据计算得到的所述第一安全评分确定所述第一资产评估区域的风险等级。
2.根据权利要求1所述的方法,其特征在于,所述安全评估模型中还配置有资产评估指标的评分对应的风险等级;
所述基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级包括:
将已得到的各风险评估分值标准化,得到对应的标准评分;
根据设定的不同预设评估维度、不同预设评估维度对应的不同资产评估指标的权重值对所述标准评分加权计算,得到相应的加权评分;
根据所述相应的加权评分确定对应的资产评估指标表征的资产的风险等级;
根据所有评估维度的所有资产评估指标表征的资产的风险等级,综合确定目标网络资产的风险等级。
3.根据权利要求1所述的方法,其特征在于,所述目标网络资产的风险等级包括:第一风险等级、第二风险等级、第三风险等级及第四风险等级,从所述第一风险等级到第四风险等级,资产的风险级别依次增加;
所述第一资产评估区域的评分规则为:第一风险等级的目标网络资产的第一资产占有率每增加N%,第一资产评估区域的安全评分增加第一预定分值;第二风险等级的目标网络资产的第一资产占有率每增加N%,第一资产评估区域的安全评分增加第二预定分值;第三风险等级的目标网络资产的第一资产占有率每增加N%,第一资产评估区域的安全评分增加第三预定分值;第四风险等级的目标网络资产的第一资产占有率每增加N%,第一资产评估区域的安全评分不加分或扣除第四预定分值;其中,N为正数,第一预定分值>第二预定分值>第三预定分值>0。
4.根据权利要求3所述的方法,其特征在于,所述安全评估模型中还配置有第二资产评估区域及所述第二资产评估区域对应的评分规则,所述第二资产评估区域的范围大于所述第一资产评估区域的范围,且所述第一资产评估区域属于所述第二资产评估区域;
在所述基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级之后,所述方法还包括:
计算第一资产评估区域中各个目标网络资产在第二资产评估区域中的第二资产占有率;
根据所述各个目标网络资产对应的风险等级和对应的第二资产占有率,基于对应所述第二资产评估区域的评分规则计算所述第二资产评估区域的第二安全评分;
根据计算得到的所述第二安全评分确定所述第二资产评估区域的风险等级。
5.根据权利要求1所述的方法,其特征在于,所述多个评估维度包括:环境、暴露面、关键配置及外联;
对应环境评估维度,所述资产评估指标包括:防火墙、远程桌面、共享和/或系统日志;
对应暴露面评估维度,所述资产评估指标包括:端口、进程、软件和/或服务信息;
对应关键配置评估维度,所述资产评估指标包括:文件、目录和/或注册表信息;
对应外联评估维度,所述资产评估指标包括:蓝牙和/或无线局域网信息。
6.根据权利要求1所述的方法,其特征在于,所述方法包括:在进行目标网络资产安全评估之前,构建所述安全评估模型并存储;所述安全评估模型预设有调用接口。
7.一种网络资产安全评估装置,其特征在于,所述装置包括:
采集程序模块,用于获取目标网络资产的原始数据;
提取及处理程序模块,用于从所述原始数据中提取资产评估指标对应的指标数据,并对所述指标数据按照预设评估维度进行数据处理;
判断程序模块,根据安全评估模型判断预设评估维度的资产评估指标是否存在风险;所述安全评估模型中配置有多个预设评估维度、每个预设评估维度下的资产评估指标对应的风险判断规则及评分规则;
评分程序模块,用于若判断存在风险,则根据该预设评估维度下的资产评估指标对应的评分规则,确定该预设评估维度下的资产评估指标对应的风险评估分值;
评级程序模块,用于基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级;
所述安全评估模型中还配置有第一资产评估区域及所述第一资产评估区域对应的评分规则;所述第一资产评估区域包括多个目标网络资产;
所述评级程序模块,还用于在所述基于所有预设评估维度下的资产评估指标对应的风险评估分值,评估所述目标网络资产的风险等级之后,计算各个目标网络资产在第一资产评估区域内的第一资产占有率;
根据所述各个目标网络资产对应的风险等级和对应的第一资产占有率,基于所述第一资产评估区域对应的评分规则计算所述第一资产评估区域的第一安全评分;
根据计算得到的所述第一安全评分确定所述第一资产评估区域的风险等级。
8.一种电子设备,其特征在于,包括:一个或者多个处理器;存储器;所述存储器中存储有一个或者多个可执行程序,所述一个或者多个处理器读取存储器中存储的可执行程序代码,运行与所述可执行程序代码对应的程序,以用于执行权利要求1至6任一所述的网络资产安全评估方法。
9.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质存储有一个或者多个程序,所述一个或者多个程序可被一个或者多个处理器执行,以实现前述权利要求1至6任一所述的网络资产安全评估方法。
CN202210847316.9A 2022-07-19 2022-07-19 网络资产安全评估方法、装置、电子设备及存储介质 Active CN115174250B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202210847316.9A CN115174250B (zh) 2022-07-19 2022-07-19 网络资产安全评估方法、装置、电子设备及存储介质

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202210847316.9A CN115174250B (zh) 2022-07-19 2022-07-19 网络资产安全评估方法、装置、电子设备及存储介质

Publications (2)

Publication Number Publication Date
CN115174250A CN115174250A (zh) 2022-10-11
CN115174250B true CN115174250B (zh) 2024-02-23

Family

ID=83495259

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202210847316.9A Active CN115174250B (zh) 2022-07-19 2022-07-19 网络资产安全评估方法、装置、电子设备及存储介质

Country Status (1)

Country Link
CN (1) CN115174250B (zh)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN116170360A (zh) * 2022-12-08 2023-05-26 中国联合网络通信集团有限公司 网络质量评估方法、装置及存储介质
CN116187936B (zh) * 2023-02-03 2023-08-29 上海麦德通软件技术有限公司 一种基于云平台的工单智能生成系统

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110598996A (zh) * 2019-08-15 2019-12-20 平安普惠企业管理有限公司 一种风险处理方法、装置、电子设备及存储介质
CN112668859A (zh) * 2020-12-23 2021-04-16 平安普惠企业管理有限公司 基于大数据的客户风险评级方法、装置、设备及存储介质
CN113300997A (zh) * 2020-02-21 2021-08-24 中国电信股份有限公司 多维度网络设备评估方法和装置、计算机可读存储介质
CN113468542A (zh) * 2021-07-07 2021-10-01 国家计算机网络与信息安全管理中心江苏分中心 一种暴露面资产风险评估方法、装置、设备及介质
WO2022028012A1 (zh) * 2020-08-07 2022-02-10 杭州安恒信息技术股份有限公司 资产评分方法、装置、计算机设备及存储介质

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110598996A (zh) * 2019-08-15 2019-12-20 平安普惠企业管理有限公司 一种风险处理方法、装置、电子设备及存储介质
CN113300997A (zh) * 2020-02-21 2021-08-24 中国电信股份有限公司 多维度网络设备评估方法和装置、计算机可读存储介质
WO2022028012A1 (zh) * 2020-08-07 2022-02-10 杭州安恒信息技术股份有限公司 资产评分方法、装置、计算机设备及存储介质
CN112668859A (zh) * 2020-12-23 2021-04-16 平安普惠企业管理有限公司 基于大数据的客户风险评级方法、装置、设备及存储介质
CN113468542A (zh) * 2021-07-07 2021-10-01 国家计算机网络与信息安全管理中心江苏分中心 一种暴露面资产风险评估方法、装置、设备及介质

Also Published As

Publication number Publication date
CN115174250A (zh) 2022-10-11

Similar Documents

Publication Publication Date Title
CN115174250B (zh) 网络资产安全评估方法、装置、电子设备及存储介质
CN109831459B (zh) 安全访问的方法、装置、存储介质和终端设备
CN111931048B (zh) 基于人工智能的黑产账号检测方法及相关装置
CN106803039B (zh) 一种恶意文件的同源判定方法及装置
CN112422574A (zh) 风险账号的识别方法、装置、介质及电子设备
CN111090807A (zh) 一种基于知识图谱的用户识别方法及装置
CN108985048B (zh) 模拟器识别方法及相关装置
CN111260220A (zh) 群控设备识别方法、装置、电子设备和存储介质
CN112839014A (zh) 建立识别异常访问者模型的方法、系统、设备及介质
CN115830649A (zh) 一种网络资产指纹特征的识别方法、装置及电子设备
CN110866249A (zh) 一种动态检测恶意代码的方法、装置及电子设备
CN111027065B (zh) 一种勒索病毒识别方法、装置、电子设备及存储介质
CN113065748A (zh) 业务风险评估方法、装置、设备及存储介质
CN112085588A (zh) 规则模型的安全性的确定方法、装置和数据处理方法
CN114338102B (zh) 安全检测方法、装置、电子设备及存储介质
CN115374793B (zh) 基于服务场景识别的语音数据处理方法及相关装置
CN116707859A (zh) 特征规则提取方法和装置、网络入侵检测方法和装置
CN113011503B (zh) 一种电子设备的数据取证方法、存储介质及终端
CN108804917B (zh) 一种文件检测方法、装置、电子设备及存储介质
CN110717817A (zh) 贷前审核方法及装置、电子设备和计算机可读存储介质
CN115632874A (zh) 一种实体对象的威胁检测方法、装置、设备及存储介质
CN112099870B (zh) 文档处理方法、装置、电子设备及计算机可读存储介质
CN111126503B (zh) 一种训练样本的生成方法和装置
CN113850669A (zh) 用户分群方法、装置、计算机设备及计算机可读存储介质
CN113723522B (zh) 异常用户的识别方法、装置、电子设备以及存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant