[发明专利]基于大数据的软件第三方组件漏洞应急响应系统及方法在审
申请号: | 201911177370.1 | 申请日: | 2019-11-25 |
公开(公告)号: | CN110909363A | 公开(公告)日: | 2020-03-24 |
发明(设计)人: | 路向宇;宣军法;赵佳萌;李佳琪 | 申请(专利权)人: | 中国人寿保险股份有限公司 |
主分类号: | G06F21/57 | 分类号: | G06F21/57;G06F9/445;G06F16/22;G06F16/2455 |
代理公司: | 北京市炜衡律师事务所 11375 | 代理人: | 王加莹 |
地址: | 100000 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 基于 数据 软件 第三 组件 漏洞 应急 响应 系统 方法 | ||
本发明公开了一种基于大数据的软件第三方组件漏洞应急响应系统及方法,所述应急响应系统包括组件信息收集模块和组件识别认证模块;组件信息收集模块用于收集数据并得到包含组件特征索引和组件漏洞索引的组件数据库;组件识别认证模块用于对软件产品代码文本和运行特征进行分析,并将分析结果依次与组件特征索引和组件漏洞索引对比,获得软件产品版本集成组件的漏洞情况。本发明通过大数据自动化抓取的方式持续获取组件特征信息数据和漏洞数据,可对开源组件、商业组件、免费组件等一系列公开组件做组件识别认证、漏洞跟踪识别和漏洞应急响应;可用于软件生产流程中的持续集成和持续交付环节。
技术领域
本发明属于计算机技术领域,具体涉及一种基于大数据的软件第三方组件漏洞应急响应系统及方法。
背景技术
目前在软件的生命周期中,针对软件中使用的第三方组件,其安全漏洞的应急响应技术存在如下缺陷:
组件分析来源单一:仅针对开源组件或仅针对商业组件;
组件分析手段单一:仅对组件文本进行比对或仅对组件运行环境特征进行比对;
没有形成可供软件生产企业使用的系统级的第三方组件漏洞应急响应解决方案;
没有与软件开发流程中的持续集成和持续交付环节对接;
组件特征和漏洞数据信息仅靠人工方式获取,没有基于大数据自动化抓取的方式从公开来源持续获取。
发明内容
本发明所要解决的技术问题是针对上述现有技术的不足,提供基于大数据的软件第三方组件漏洞应急响应系统及方法,通过信息收集和自动识别认证,持续发现集成在软件中的组件漏洞。
为实现上述技术目的,本发明采用如下技术方案:
本申请实施例提出一种基于大数据的软件第三方组件漏洞应急响应系统,包括组件信息收集模块和组件识别认证模块;
所述组件信息收集模块,用于搜索数据,获取组件特征索引和组件漏洞索引,存储在组件数据库中。
所述组件识别认证模块,用于对软件产品代码文本和运行特征进行分析,得到组件使用信息;
所述组件识别认证模块,还用于将所述组件使用信息与所述组件特征索引作比对,得到实际组件使用列表;将所述组件使用信息与所述组件漏洞索引作比对,得到产品版本集成组件的漏洞列表,即表示组件具体实现上存在的缺陷。
优选地,所述组件信息收集模块包括实时漏洞信息抓取单元、组件漏洞信息分析单元、第一组件信息抓取单元和第一特征分析提取单元;
所述实时漏洞信息抓取单元通过网络接口收集组件漏洞数据;
所述组件漏洞信息分析单元分析所述组件漏洞数据,得到组件漏洞信息;
所述组件漏洞信息构成组件漏洞索引并存入组件数据库;
所述第一组件信息抓取单元通过第一数据接口获取组件代码文本和组件运行信息;
所述第一特征分析提取单元基于组件代码文本和组件运行信息,提取组件代码文本特征和组件运行特征;
所述组件代码文本特征和组件运行特征构成组件特征索引并存入组件数据库。
优选地,所述组件识别认证模块包括第二组件信息抓取单元、第二特征分析提取单元和组件特征对比单元;
所述第二组件信息抓取单元通过第二数据接口获取组件代码文本和组件运行信息;
所述第二特征分析提取单元基于组件代码文本和组件运行信息,通过组件运行信息提取工具提取组件使用信息,包含组件代码文本特征信息和组件运行特征;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国人寿保险股份有限公司,未经中国人寿保险股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201911177370.1/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种软件安全威胁分析方法与系统
- 下一篇:数据处理方法、装置、设备及存储介质
- 数据显示系统、数据中继设备、数据中继方法、数据系统、接收设备和数据读取方法
- 数据记录方法、数据记录装置、数据记录媒体、数据重播方法和数据重播装置
- 数据发送方法、数据发送系统、数据发送装置以及数据结构
- 数据显示系统、数据中继设备、数据中继方法及数据系统
- 数据嵌入装置、数据嵌入方法、数据提取装置及数据提取方法
- 数据管理装置、数据编辑装置、数据阅览装置、数据管理方法、数据编辑方法以及数据阅览方法
- 数据发送和数据接收设备、数据发送和数据接收方法
- 数据发送装置、数据接收装置、数据收发系统、数据发送方法、数据接收方法和数据收发方法
- 数据发送方法、数据再现方法、数据发送装置及数据再现装置
- 数据发送方法、数据再现方法、数据发送装置及数据再现装置