[发明专利]用于事件监测优先级的动态多维模式有效

专利信息
申请号: 201180037823.6 申请日: 2011-06-01
公开(公告)号: CN103026345A 公开(公告)日: 2013-04-03
发明(设计)人: D.沙兰;S.陈;C.F.比金;H.S.耶曼泽 申请(专利权)人: 惠普发展公司;有限责任合伙企业
主分类号: G06F11/30 分类号: G06F11/30;G06F17/30
代理公司: 中国专利代理(香港)有限公司 72001 代理人: 马红梅;王忠忠
地址: 美国德*** 国省代码: 美国;US
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 用于 事件 监测 优先级 动态 多维 模式
【说明书】:

本申请要求享有2010年6月2日提交的美国临时专利申请序号为 61/350,593的优先权,通过引用将其全文并入。

背景技术

网络安全管理一般涉及从网络设备收集反映网络活动和设备操作的数据以及分析数据以增强安全性。例如,可以分析数据以识别网络上的攻击。如果攻击正在进行,则可以执行应对措施以对抗攻击或减轻攻击造成的损害。

收集的数据可以源于网络设备和应用产生的消息或日志文件中的条目,所述网络设备和应用可以包括防火墙、入侵检测系统、服务器、路由器、交换机。一开始可以在由对应报告设备使用的一组预定字段中组织从报告设备接收的所收集数据。然后可以对收集的数据进行语法分析并将其映射到由监测系统使用的模式中,从而使得可以将来自不同设备的数据彼此均匀相关,供监测系统进行威胁分析。监测系统模式可以具有不同的字段,那么报告设备模式或报告设备可以在其模式的用户定义字段中放入不同数据,或者不同的报告设备可以在不同字段中放入相同类型的数据。因此,难以向监测系统模式中精确地映射报告设备数据,这可能影响分析所收集数据以便发现安全威胁的精确度。

附图说明

在以下描述中,参考以下附图详细描述实施例。

图1图示出了根据实施例的系统;

图2图示出了根据实施例的主要事件表;

图3图示出了根据实施例用于映射和分析事件数据的方法;

图4A-B图示出了根据实施例用于确定最佳配合域的方法;

图5图示出了根据实施例用于确定最佳配合域的方法;

图6图示出了根据实施例基于事件相关百分比确定域模式候选组的方法;

图7图示出了基于域相关百分比确定域模式候选组的方法;以及

图8图示出了可以用于根据实施例的方法和系统的计算机系统。

具体实施方式

出于简单和说明性目的,主要通过参考其示例描述实施例的原理。在以下描述中,阐述了很多特定细节以便提供对实施例的透彻理解。将认识到的是,可以在不限于所有特定细节的情况下来实践实施例。而且,可以在各种组合中一起使用实施例。

根据实施例,信息和事件管理系统(IEM)从包括网络设备和应用的源中收集事件数据,并将收集的事件数据与域相关。域是数据的类别或类型。例如,来自信用卡交易的事件数据与信用卡域相关联;来自股票交易的事件数据与股票域相关联;来自人力资源应用的事件数据与人力资源域相关联,等等。域可以包括垂直行业,所述垂直行业包括相关行业。可以针对每个域存储域模式。模式可以包括与域相关的包括字段的数据结构。

IEM确定最佳配合域模式,并且将收集的事件数据映射到其最佳配合域模式。如果没有发现域或字段,则IEM还可以自动创建域及其域特有字段。IEM允许对收集事件数据并向IEM发送该数据的网络设备或中间系统而言将是透明的字段的存储。通过将收集的事件数据与域相关联,可以更精确地分析数据以确定安全威胁。

事件是可以监测并分析的任何活动。针对事件捕获的数据被称为事件数据。可以对捕获的事件数据执行分析以确定事件是否与威胁相关联。可以聚集事件数据用于威胁分析。威胁可能与欺诈行为或其他不当、可疑或未被授权的行为相关联。与事件相关联的活动的示例可以包括登录、注销、通过网络发送数据、发送电子邮件、访问应用、读取或写入数据、执行交易等。常见威胁的示例是网络安全威胁,借此用户试图通过网络获得对机密信息,诸如社会保险号、信用卡号等的未授权访问。

图1图示出了根据实施例包括IEM 110的环境100。环境100包括产生针对事件的事件数据的数据源101,事件数据由IEM 110收集并存储在数据储存器111中。数据储存器111可以包括数据库或其他类型的数据存储系统。数据储存器111可以包括用于执行存储器中处理的存储器和/或用于数据库存储和操作的非易失性储存器。数据储存器111存储由IEM 110使用的任何数据以对事件数据进行相关和分析。

数据源101可以包括如下所述的网络设备、应用或其他类型的数据源,其可操作用于提供可以被分析的事件数据,例如用以识别威胁。可以在由数据源101产生的日志或消息中捕获事件数据。例如,入侵检测系统(IDS)、入侵防护系统(IPS)、漏洞评估工具、防火墙、防病毒工具、防垃圾邮件工具、加密工具和商业应用可以产生描述由源执行的活动的日志。例如,可以由日志文件或系统记录服务器、提示、警报、网络分组、电子邮件或通知页中的条目提供事件数据。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于惠普发展公司;有限责任合伙企业,未经惠普发展公司;有限责任合伙企业许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201180037823.6/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top