[发明专利]检测规则组调整装置和检测规则组调整程序在审

专利信息
申请号: 201980091993.9 申请日: 2019-10-16
公开(公告)号: CN113454623A 公开(公告)日: 2021-09-28
发明(设计)人: 岩崎亚衣子;河内清人;大野一广;庄谷卓也;白井洋光;居城秀明 申请(专利权)人: 三菱电机株式会社
主分类号: G06F21/55 分类号: G06F21/55
代理公司: 北京三友知识产权代理有限公司 11127 代理人: 马建军;邓毅
地址: 日本*** 国省代码: 暂无信息
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 检测 规则 调整 装置 程序
【说明书】:

误检测量取得部(110)取得使用与构成一连串攻击活动的整体阶段组对应的整体检测规则组进行了攻击检测时的各阶段的误检测量。最终判定部(121)判定所述最终阶段组的误检测量是否满足最终制约。整体判定部(123)判定所述整体阶段组的误检测量是否满足整体制约。在所述最终阶段组的误检测量不满足所述最终制约的情况下,最终调整部(122)对最终检测规则组的各检测规则的参数值进行调整。在所述最终阶段组的误检测量满足所述最终制约且所述整体阶段组的误检测量不满足所述整体制约的情况下,整体调整部(124)对所述最终检测规则组以外的各检测规则的参数值进行调整。

技术领域

本发明涉及用于检测网络攻击的检测规则的调整。

背景技术

以往,为了检测网络攻击,根据通信日志和终端日志等生成检测规则。攻击的检测结果受到应用于检测规则的参数或阈值左右。为了防止漏检测并抑制误检测,需要设定适当的参数和适当的阈值。

专利文献1中公开有决定检测规则的阈值的技术。

在该技术中,根据分析规则和调谐条件对监视对象网络的通信日志和产生恶意软件时的通信日志进行分析。然后,按照误检测率和攻击检测率的制约来决定检测规则的阈值。

现有技术文献

专利文献

专利文献1:国际公开2015/141630号

发明内容

发明要解决的课题

监视对象系统实际受到攻击或者使用模拟环境等再现攻击,由此能够得到基于恶意软件等的攻击的日志。但是,监视对象系统中实际收集的绝大部分日志是正常日志。此外,很难全面地再现现有的攻击。此外,关于未知的攻击,不存在攻击的日志。

在无法准备攻击的日志的情况下,也能够以在安全操作中心(SOC)等进行监视的监视员1天内可容许的误检测数为基准来设定阈值。但是,在一并使用多个检测规则进行监视的情况下,无法决定用于决定如何修正哪个检测规则以使误检测数收敛于可容许范围内时的基准。

关于在SOC等进行监视的监视员,存在被称作操作员的人和被称作分析员的人。在操作员和分析员中,能够应对检测到的警报的能力和范围不同。

在攻击者的一连串攻击活动中,最初阶段是众所周知的攻击手法。而且,最初阶段的大部分应对被工序化。因此,操作员也能够应对最初阶段。另一方面,攻击进展的最终阶段的判断和应对很难。因此,分析员应对最终阶段。即,根据攻击的进展度,应对的人员发生变化。因此,需要分开考虑操作员能够应对的误检测数和分析员能够应对的误检测数。特别地,需要考虑最终阶段中分析员能够应对的误检测数。

本发明的目的在于,能够根据攻击的进展度来调整误检测数。

用于解决课题的手段

本发明的检测规则组调整装置具有:误检测量取得部,其取得使用与构成一连串攻击活动的整体阶段组对应的整体检测规则组进行了攻击检测时的各阶段的误检测量;最终判定部,其根据所述整体阶段组中的最终阶段组的各阶段的误检测量,判定所述最终阶段组的误检测量是否满足最终制约;整体判定部,其根据所述整体阶段组的各阶段的误检测量,判定所述整体阶段组的误检测量是否满足整体制约;最终调整部,其在所述最终阶段组的误检测量不满足所述最终制约的情况下,对所述整体检测规则组中的最终检测规则组的各检测规则的参数值进行调整;以及整体调整部,其在所述最终阶段组的误检测量满足所述最终制约且所述整体阶段组的误检测量不满足所述整体制约的情况下,对所述整体检测规则组中的所述最终检测规则组以外的各检测规则的参数值进行调整。

发明效果

根据本发明,能够根据攻击的进展度来调整各阶段的检测规则。因此,能够根据攻击的进展度来调整误检测量。

附图说明

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于三菱电机株式会社,未经三菱电机株式会社许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201980091993.9/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top