[发明专利]与安全事件和参与者分类模型相关联的安全威胁检测无效

专利信息
申请号: 201180025924.1 申请日: 2011-05-20
公开(公告)号: CN102906756A 公开(公告)日: 2013-01-30
发明(设计)人: A.辛格拉 申请(专利权)人: 惠普发展公司;有限责任合伙企业
主分类号: G06F21/57 分类号: G06F21/57;H04L29/06
代理公司: 中国专利代理(香港)有限公司 72001 代理人: 马红梅;李浩
地址: 美国德*** 国省代码: 美国;US
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 安全 事件 参与者 分类 模型 相关 威胁 检测
【说明书】:

优先权

本申请要求2010年5月25日提交的美国临时专利申请序号61/348,187的优先权,其被整体地通过引用结合到本文中。

背景技术

安全信息/事件管理领域一般涉及从网络和网络设备收集反应网络活动和/或设备的操作的数据,并分析该数据以提高安全性。例如,可以分析该数据以识别网络或网络设备上的攻击并确定哪个用户或机器负责。如果攻击正在进行中,则执行对抗措施以挫败攻击或减轻由攻击引起的损害。所收集的数据通常源自于消息(诸如事件、警报或警告)或日志文件中的条目,其是由网络设备生成的。网络设备的示例包括防火墙、入侵检测系统、服务器等。

如果安全系统可以辨别正常系统使用和实际入侵(伴随着适当的警报),则其是有用的。如果可以检测到入侵且以提示方式告知适当的人员,则可以采取措施以避免对保护的系统的危害。否则不能提供此类保护。然而,正常系统使用和实际入侵之间的辨别是困难的,尤其是在可以生成几十万个消息或日志文件条目的大型网络中。

另外,在许多情况下,检测入侵的能力被削弱,因为单个用户可能具有用于被安全系统监视的不同系统的多个ID(例如电子邮件ID、徽章ID、Windows域ID、各种机器上的UNIX帐户ID、应用程序ID等)。难以使由来自不同ID的同一用户进行的活动相关。同样地,难以考虑角色和位置以检测可疑活动。例如,某些活动可能只有对加利福尼亚雇员或者直接或间接继承了某个角色的雇员而言是允许的。

附图说明

参考以下附图,在以下描述中详细地描述了各个实施例。

图1图示出了根据实施例的系统;

图2~4图示出了根据实施例的参与者(actor)分类模型的示例;

图5图示出了根据实施例的用于安全威胁检测的方法;以及

图6图示出了根据实施例的可以被用于所述方法和系统的计算机系统。

具体实施方式

出于简单和说明性目的,通过主要参考实施例的示例来描述实施例的原理。在以下描述中,阐述了许多特定细节以便提供对实施例的透彻理解。将显而易见的是可以在不限于所有特定细节的情况下实施所述实施例。并且,可以以各种组合来将实施例一起使用。

根据实施例,安全信息和事件管理系统(SIEM)从包括网络设备和应用程序的源收集事件数据,并分析该数据以识别网络安全威胁。可以使用根据预定分类对用户数据进行组织的分级参与者分类模型来执行分析。例如,模型按位置、按组织或报告结构、按角色或其他标准来组织用户数据。该模型可以在分级结构中包括多个层级,并且用于确定安全威胁的不同规则可以适用于不同的层级。在层级之间存在父子关系,并且其可以用于层级之中的固有规则。

SIEM还可以存储其他信息以使安全事件与用户相关以识别威胁。该信息可以包括与每个用户相关联的多个帐户ID。该信息还可以包括用户帐户ID历史和用户帐户ID认证者信息。

图1图示出了根据实施例的包括SIEM 110的环境100。环境100包括生成用于安全事件的事件数据的数据源101,该事件数据被SIEM 110收集并存储在数据存储器111中。数据存储器111可以包括存储器和/或非易失性存储器,并且可以包括数据库或其他类型的数据存储系统。数据存储器111存储被SIEM 110用来使事件数据相关并进行分析以识别安全威胁的任何数据。也称为事件的安全事件是可以被分析以确定其是否与安全威胁相关联的任何活动。可以使该活动与被称为参与者的用户相关联以识别安全威胁和该安全威胁的原因。活动可以包括登入、登出、通过网络发送数据、发送电子邮件、访问应用程序、读或写数据等。安全威胁包括被确定为将指示可疑或不适当行为的活动,其可以是通过网络或在连接到网络的系统上执行的。举例来说,公共安全威胁是用户尝试通过网络获得对诸如社会安全号、信用卡号等机密信息的未授权访问。

数据源101可以包括下面描述的网络设备、应用程序或其他类型的数据源,其可操作用于提供可以用来识别网络安全威胁的事件数据。事件数据是描述安全事件的数据。可以在由数据源101生成的日志或消息中捕获事件数据。例如,入侵检测系统(IDS)、入侵预防系统(IPS)、漏洞评估工具、防火墙、反病毒工具、反垃圾邮件工具以及加密工具可以生成描述由该源执行的活动的日志。可以例如由日志文件中的条目或系统日志服务器、警报、警告、网络分组、电子邮件或通知页面来提供事件数据。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于惠普发展公司;有限责任合伙企业,未经惠普发展公司;有限责任合伙企业许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201180025924.1/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top