[发明专利]一种网络安全设备联动处置方法及装置有效
申请号: | 201910957979.4 | 申请日: | 2019-10-10 |
公开(公告)号: | CN110620790B | 公开(公告)日: | 2021-11-02 |
发明(设计)人: | 王高洲;张丞;王云霄;李宁;郭小燕;马琳;张文斌;赵丽娜;陈琳;于航;王惠剑;韩兴旺;刘荫;韩圣亚;张悦;徐浩;朱璐;李小川 | 申请(专利权)人: | 国网山东省电力公司信息通信公司;国家电网有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 济南诚智商标专利事务所有限公司 37105 | 代理人: | 郑宪常 |
地址: | 250001 山*** | 国省代码: | 山东;37 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 网络 安全设备 联动 处置 方法 装置 | ||
1.一种网络安全设备联动处置方法,其特征是,包括以下步骤:
S1、建立多源网络安全设备原始告警日志与标准化日志的映射关系;
所述建立多源网络安全设备原始告警日志与标准化日志的映射关系,具体包括:
分别为不同网络安全设备创建标准化模版并保存为配置文件,标准化模板为Key-Value类型,Key为当前网络安全设备的告警日志字段,Value为对应的标准化日志格式的字段名;
S2、设定不同安全场景下告警日志权值的关联分析规则和触发阈值的响应处置规则;
所述设定不同安全场景下告警日志权值的关联分析规则和触发阈值的响应处置规则,具体包括:
根据不同的安全场景,为多个网络安全设备的告警日志分别设置不同的权值,并设置该场景的事件处置触发阈值;
生成不同的安全场景下的安全设备处置顺序步骤;
S3、收集安全设备原始告警日志并对原始告警日志进行标准化;
所述收集安全设备原始告警日志并对原始告警日志进行标准化,具体包括:
将安全设备告警日志原始信息暂存至日志数据库,并将告警日志放入日志高速缓存队列;
周期性读取日志高速缓存队列中的告警日志信息,选择相应的标准化模板,将告警日志统一为同一标准格式;
S4、根据收集的日志信息判断是否符合该安全场景下的关联分析规则,如果否,根据响应处置规则进行响应处置;如果是,转到步骤S3。
2.如权利要求1所述的网络安全设备联动处置方法,其特征是,所述根据收集的日志信息判断是否符合该安全场景下的关联分析规则,具体包括:
对收集到的告警日志信息进行重复告警去重归并、关联告警关联分析、无效告警删减剔除,计算告警日志权值标签数值,判断告警日志权值数值是否超过阈值。
3.如权利要求1所述的网络安全设备联动处置方法,其特征是,所述根据响应处置规则进行响应处置,具体包括:
根据相应的网络安全场景制定的的响应处置规则,采用SSH连接方式控制各类安全设备,按处置顺序发送处置命令。
4.一种网络安全设备联动处置装置,其特征是,包括:
日志映射关系生成模块,建立多源网络安全设备原始告警日志与标准化日志的映射关系;
所述建立多源网络安全设备原始告警日志与标准化日志的映射关系,具体包括:
分别为不同网络安全设备创建标准化模版并保存为配置文件,标准化模板为Key-Value类型,Key为当前网络安全设备的告警日志字段,Value为对应的标准化日志格式的字段名;
安全场景规则设置模块,设定不同安全场景下告警日志权值的关联分析规则和触发阈值的响应处置规则;
所述设定不同安全场景下告警日志权值的关联分析规则和触发阈值的响应处置规则,具体包括:
根据不同的安全场景,为多个网络安全设备的告警日志分别设置不同的权值,并设置该场景的事件处置触发阈值;
生成不同的安全场景下的安全设备处置顺序步骤;
日志收集标准化模块,收集安全设备原始告警日志并对原始告警日志进行标准化;
所述收集安全设备原始告警日志并对原始告警日志进行标准化,具体包括:
将安全设备告警日志原始信息暂存至日志数据库,并将告警日志放入日志高速缓存队列;
周期性读取日志高速缓存队列中的告警日志信息,选择相应的标准化模板,将告警日志统一为同一标准格式;
网络攻击分析研判模块,根据收集的日志信息判断是否符合该安全场景下的关联分析规则,若不符合,根据响应处置规则进行响应。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国网山东省电力公司信息通信公司;国家电网有限公司,未经国网山东省电力公司信息通信公司;国家电网有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910957979.4/1.html,转载请声明来源钻瓜专利网。
- 上一篇:井下矿生产指挥系统
- 下一篇:一种带有预警功能的工业安全数据摆渡系统