[发明专利]基于高交互蜜罐的网络安全系统及实现方法无效
申请号: | 201210161703.3 | 申请日: | 2012-05-23 |
公开(公告)号: | CN102739647A | 公开(公告)日: | 2012-10-17 |
发明(设计)人: | 徐娜;周勇林;陈景妹;陈云飞;王营康;刘阳 | 申请(专利权)人: | 国家计算机网络与信息安全管理中心 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/26;H04L29/08 |
代理公司: | 工业和信息化部电子专利中心 11010 | 代理人: | 梁军 |
地址: | 100029*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 基于 交互 蜜罐 网络安全 系统 实现 方法 | ||
技术领域
本发明涉及计算机技术领域,特别是涉及一种基于高交互蜜罐的网络安全系统及实现方法。
背景技术
在现有技术中,蜜罐技术是一种网络诱捕技术,被广泛用于网络安全领域,特别是恶意代码的捕获、以及网络攻击事件的跟踪分析。
从蜜罐数据的交互程度可以将蜜罐技术分为两类:低交互蜜罐和高交互蜜罐。低交互蜜罐采用模拟技术,没有真实的操作系统和服务,交互程度低,且只能根据已知漏洞模拟操作系统和应用程序的应答行为;高交互蜜罐运行在真实的操作系统上,部署真实的应用程序,可以构造真实的服务环境,捕获更丰富的攻击数据。由于蜜罐环境需要定期恢复到干净状态,因此需要定期重置,为了便于管理和恢复,高交互蜜罐环境一般部署在虚拟机上,而不是直接运行在物理主机上。
目前,高交互蜜罐方案一般运行在虚拟机环境中,通过一定的系统监控方法,收集蜜罐上特定种类的攻击日志,这种单一的日志获取方式根本无法形成对攻击事件进行分析的能力,也就无法发现未知事件。
具体地,在现有技术中,蜜罐应用的主要不足表现在:1、基于低交互蜜罐模拟受害主机,因此只能捕获针对已知漏洞的攻击日志。2、即使采用了高交互蜜罐,但对攻击日志的捕获和关联分析能力不足,无法实现攻击场景的自动关联与还原,难以从众多的事件日志中发现未知攻击。3、仅以被动方式捕获攻击者在蜜罐上留下的痕迹,不能主动分析提取由攻击者掌控的分布在互联网上的恶意资源。
发明内容
为了解决上述问题,本发明提供一种基于高交互蜜罐的网络安全系统及实现方法,能够从众多高交互蜜罐日志中自动发现未知攻击事件、并还原攻击场景,并支持对攻击者掌控的互联网上的恶意下载资源进行主动探测。
本发明提供一种基于高交互蜜罐的网络安全系统,包括:上级节点、以及分布式部署于上级节点下的蜜网站点,其中,蜜网站点包括:蜜网网关节点、蜜罐节点、以及站点管理节点,蜜网网关节点和蜜罐节点上布置有蜜罐监测模块,站点管理节点上布置有站点关联分析模块,上级节点上布置有汇总分析展示模块;蜜罐监测模块,用于对攻击事件网络行为日志和主机行为日志进行分类采集;站点关联分析模块,用于对攻击事件网络行为日志和主机行为日志进行汇总和自动关联分析,根据自动关联分析结果过滤无效网络告警、捕获已知攻击事件、自动发现未知攻击事件、以及提取隐蔽的互联网恶意资源信息;汇总分析展示模块,用于汇总并统计所有蜜网站点上捕获的已知攻击事件和/或未知攻击事件,为用户展示还原选定攻击事件的场景,并根据隐蔽的互联网恶意资源信息对隐蔽的互联网恶意资源进行自动探测。
优选地,蜜网站点设置至少两块网卡,分别为攻击者可见的网络攻击链路和攻击者不可见的数据采集链路提供服务,其中,网络攻击链路用于实现各类网络安全事件的交互,数据采集链路用于实现蜜罐配置数据的下发以及攻击事件网络行为日志和主机行为日志的分类采集和传输。
优选地,蜜罐监测模块具体包括:部署于蜜罐节点上的主机监测子模块,用于通过挂钩技术对操作系统进行监控,获取站点管理节点下发的系统白名单,根据系统白名单实时采集操作系统的变化信息,生成标准化格式的主机行为日志,并汇总恶意代码样本文件;部署于蜜网网关节点上的网络监测子模块,用于获取站点管理节点下发的网络检测规则,通过入侵检测技术,根据获取的网络检测规则对流入流出的网络攻击数据进行特征匹配,获取告警事件,根据告警事件生成攻击事件网络行为日志,并提取原始网络数据包。
优选地,蜜网网关节点上设置三块网卡,并分别对应于三个网络接口:攻击者可见的外网口和内网口、以及攻击者不可见的管理口,其中,外网口与内网口构成透明网桥,用于实现网络攻击数据的流入流出,管理口用于实现蜜网网关节点配置数据的下发以及攻击事件网络行为日志和原始网络数据包的传输。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国家计算机网络与信息安全管理中心,未经国家计算机网络与信息安全管理中心许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201210161703.3/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种LCM组装压着设备
- 下一篇:一种具有杯形罩定位装置的管件焊接设备