[发明专利]一种基于分布式记账的混合型用户行为审计方法及系统在审

专利信息
申请号: 201810005862.1 申请日: 2018-01-05
公开(公告)号: CN110008695A 公开(公告)日: 2019-07-12
发明(设计)人: 魏亮;谢玮;戴方芳;卜哲;孟楠;崔涛;廖璇 申请(专利权)人: 中国信息通信研究院
主分类号: G06F21/55 分类号: G06F21/55;G06F21/78
代理公司: 暂无信息 代理人: 暂无信息
地址: 100191 *** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 用户行为审计 记账 日志信息 用户行为审计系统 虚拟化技术 移动互联网 准确性要求 安全审计 保障数据 存储方式 发展应用 关联分析 管理数据 日志审计 日志数据 外部环境 网络攻击 异常行为 用户角色 多维度 防篡改 复杂度 海量性 实时性 有效地 云计算 中心化 备份 防灾 追溯 篡改 多样性 分析
【权利要求书】:

1.一种基于分布式记账的混合型用户行为审计系统,其特征在于,包括:分布式账本模块(10),由多个日志记录节点构成,用于以分布式的方式产生和记录日志,并在每个日志记录节点侧维护所有日志的完整拷贝;日志采集模块(11),用于从任意日志记录节点侧,采集符合审计需求的日志文件;一次审计模块(12),用于基于异常行为模式库对采集的日志文件进行单一对象审计,其中,异常行为模式库可采用通用规则库或/和基于系统历史数据进行学习、训练、优化后的行为模式库;二次审计模块(13),采用模式识别对一次审计判定为未知的日志文件进行关联分析审计,其检测基于所述异常行为模式库和正常行为模式库。

2.在网络中的各类主机、服务器等设备上记录日志信息时,所述分布式账本模块(10)具体用于:当所述模块中任一日志记录节点需要生成日志文件时,实时告知所有日志记录节点,当同意节点满足预设比例阈值时,在所有日志记录节点侧同步创建所述日志文件,同时记录时间戳。

3.从分布式账本的任意日志记录节点采集待审计的日志文件时,所述日志采集模块(11)具体用于:根据预设的审计目标,随机从所述分布式账本中采集符合所述审计目标的日志文件。

4.基于用户异常行为库对采集的日志文件进行审计时,所述一次审计模块(12)具体用于:选取与预设审计对象对应的特定日志条目,根据日志信息中包含的用户字段、操作字段、操作对象字段、操作时间字段和记录时间字段获取相匹配的用户异常行为检测规则;使用获取的规则对所选日志条目进行检测,计算选择的日志条目与所述规则的匹配概率值;比较所述匹配概率值与预设判定阈值上下限,界定匹配概率值区间范围,当匹配概率值大于等于判定阈值上限时,确定所述日志条目为异常日志,当匹配概率值大于判定阈值下限小于判定阈值上限时,确定所述日志条目为正常日志,当匹配概率值小于等于判定阈值下限时,确定所述日志条目为未知日志。

5.基于进一步审计需求对未知日志进行关联分析时,所述二次审计模块(13)具体用于:读取与所述未知日志用户字段相同的日志条目;读取所得日志条目的操作时间字段,按时间顺序构建用户行为时序链;读取所得日志条目的操作对象字段,按逻辑顺序构建用户行为路径链;将所述用户行为时序/路径链与异常行为模式库、正常行为模式库进行模式匹配,计算所述用户行为时序/路径链与攻击模式匹配的概率;将所述模式匹配概率值与预设门限值进行比较,确定所述模式匹配概率值低于预设门限值时,判定该条日志为正常日志,更新用户行为时序/路径链特征到正常行为模式库;确定所述模式匹配概率值不低于预设门限值时,确定所述日志条目以及相关用户行为时序/路径链上的所有相关日志为异常日志,更新用户行为时序/路径链到异常行为模式库;记录日志状态、所述行为链信息并产生告警。

6.本发明实施例中,审计系统构建以日志为对象的分布式账本,分布式账本中的所有日志记录节点以分布式记账方式产生和维护日志文件,当审计系统收到确定的日志审计需求时,从任意日志记录节点处采集所需日志文件,并基于用户行为异常库对单条日志进行一次审计,判定日志状态,然后对判定状态为未知的日志进行基于关联分析的二次审计,其中关联分析基于按时间顺序构建的用户行为时序链和按逻辑顺序构建的用户行为路径链。

7.最后依据用户行为时序/路径链更新正常/异常行为库。

8.这样,便通过基于分布式记账技术构建的审计系统达到海量、异构日志的分布式维护和防篡改的目的,并且,结合一次审计和二次审计的双重审计模式与现有技术下的单一审计流程相比,能够更精确地匹配复杂的审计条件,依靠多维因素的关联分析,筛选出单一对象审计时无法发现的异常行为,并通过检测结果与规则库之间的反馈和联动,达到不断更新优化规则库,降低人工维护成本的目的。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国信息通信研究院,未经中国信息通信研究院许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201810005862.1/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top