[发明专利]一种网络安全防护方法和网络安全防护系统在审
申请号: | 201811482296.X | 申请日: | 2018-12-05 |
公开(公告)号: | CN109889476A | 公开(公告)日: | 2019-06-14 |
发明(设计)人: | 来骥;张实君;彭柏;许大卫;万莹;刘昀;陈重韬;王海峰;李贤;孟德;聂正璞;李信;吴佳;王艺霏;辛霆麟;肖娜;徐相森 | 申请(专利权)人: | 国网冀北电力有限公司信息通信分公司;国家电网有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京风雅颂专利代理有限公司 11403 | 代理人: | 陈宙 |
地址: | 100053 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 分析数据 网络安全防护 预警报告 多维度数据 流量评估 流量上限 流量数据 实时分析 态势感知 预警 预处理 攻击路径 模型评估 使用机器 网络流量 网络入侵 异常流量 异常数据 正常网络 分析 溯源 威胁 预告 监测 学习 | ||
1.一种网络安全防护方法,其特征在于,包括:
获取多维度数据;
对获取到的所述多维度数据进行预处理,生成待分析数据;
对所述待分析数据进行分析并生成预警报告,所述预警报告用于预告威胁;
对所述待分析数据分析并生成预警报告至少包括:态势感知、实时分析预警或网络入侵攻击路径及威胁溯源分析;
所述态势感知包括使用机器学习从所述待分析数据中提取正常网络状态下的流量上限,根据所述流量上限从所述待分析数据中划分出信任的流量数据,根据所述信任的流量数据建立流量评估模型,根据所述流量评估模型评估网络流量,如果监测到异常流量则生成所述预警报告;
所述实时分析预警用于对所述待分析数据中的异常数据进行预警。
2.根据权利要求1所述的网络安全防护方法,其特征在于,所述使用机器学习从所述待分析数据中提取正常网络状态下的流量上限包括记录网络的流量变化特征,根据所述流量变化特征进行基础数据建模;所述根据所述信任的流量数据建立流量评估模型包括设置时间点,针对不同时间点下的所述信任的流量数据进行学习建模。
3.根据权利要求1所述的网络安全防护方法,其特征在于,所述态势感知还包括蠕虫态势感知、木马态势感知;使用防病毒引擎监控网络流量,从而发现蠕虫病毒或木马;使用所述防病毒引擎监控蠕虫态势和木马态势。
4.根据权利要求1所述的网络安全防护方法,其特征在于,所述态势感知还包括APT攻击态势感知,所述APT攻击态势感知包括部署未知威胁态势感知传感器,利用所述未知威胁态势传感器检测通过网页、电子邮件或其他的在线文件共享方式进入网络的已知和未知恶意软件;至少利用应用层即文件层解码、智能ShellCode检测、动态沙箱检检测或基于漏洞的静态检测对未知威胁感知和检测。
5.根据权利要求1所述的网络安全防护方法,其特征在于,所述态势感知还包括入侵意图识别,所述入侵意图识别包括利用动态贝叶斯网络模型、基于三层攻击图的入侵意图的自动识别模型及基于概率推理的入侵意图模型分析所述待分析数据中的不确定信息,预测攻击规划和攻击目标,生成所述预警报告。
6.根据权利要求1所述的网络安全防护方法,其特征在于,所述实时分析预警至少包括阈值预警、趋势预警或关联预警;所述阈值预警包括预先设置指标数据的阈值参数,如果所述待分析数据中的指标数据超出阈值范围,则预警所述待分析数据中的指标数据异常;所述趋势预警包括预先建立趋势预警模型和算法,根据当前时间内的指标数据后推预设时间范围内的指标数据,对后推出的所述预设时间范围内的指标数据进行趋势分析,如果所述预设范围内的指标数据的趋势符合所述趋势预警模型,则预警当前时间内的指标数据异常;所述关联预警包括对多个指标数据进行关联,分析关联后的多个指标数据,根据对所述关联后的多个指标数据的分析结果评估故障影响、查找故障源。
7.根据权利要求1所述的网络安全防护方法,其特征在于,所述网络入侵攻击路径及威胁溯源分析包括构建覆盖全网络的监测点,对检测到异常流量进行可视化;存储流经路由器的所有数据包,如果受到攻击,则查询所述流经所有路由器的所有数据包,进而确定攻击路径。
8.根据权利要求7所述的网络安全防护方法,其特征在于,所述网络入侵攻击路径及威胁溯源分析还包括根据确定的攻击路径确定攻击源,对确定的攻击源进行拦截或隔离;根据所述攻击源制定防御建议,然后将所述防御建议写入所述预警报告。
9.根据权利要求1所述的网络安全防护方法,其特征在于,所述多维度数据的获取方式至少包括日志采集、流量采集、情境数据采集或外部支持数据;所述对获取到的所述多维度数据进行预处理包括结构化处理或非结构化处理;所述对所述待分析数据进行分析至少包括特征提取、统计分析、模型训练、取证溯源或全文检索。
10.一种网络安全防护系统,其特征在于,包括:
数据获取模块,用于获取多维度数据;
预处理模块,用于接收获取到的所述多维度数据并进行预处理,生成待分析数据并发送至分析单元;
所述分析单元用于对所述待分析数据进行分析并生成预警报告,所述预警报告用于预告威胁;
所述分析单元至少包括态势感知模块、实时分析预警模块或网络入侵攻击路径及威胁溯源分析模块;
所述态势感知模块通过机器学习从所述待分析数据中提取正常网络状态下的流量上限,根据所述流量上限从所述分析数据中划分出信任的的流量数据,根据所述信任的流量数据建立流量评估模型,根据所述流量评估模型评估网络流量,如果监测到异常流量则生成所述预警报告;
所述实时分析预警模块用于对所述待分析数据中的异常数据进行预警;
所述网络入侵攻击路径及威胁溯源分析模块用于确定攻击源,对确定的攻击源进行拦截或隔离。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国网冀北电力有限公司信息通信分公司;国家电网有限公司,未经国网冀北电力有限公司信息通信分公司;国家电网有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201811482296.X/1.html,转载请声明来源钻瓜专利网。