[发明专利]一种安全策略的下发方法及装置在审
申请号: | 202010182620.7 | 申请日: | 2020-03-16 |
公开(公告)号: | CN113407983A | 公开(公告)日: | 2021-09-17 |
发明(设计)人: | 张幸起 | 申请(专利权)人: | 北京国双科技有限公司 |
主分类号: | G06F21/62 | 分类号: | G06F21/62;G06F21/55 |
代理公司: | 北京华夏泰和知识产权代理有限公司 11662 | 代理人: | 王卫忠;刘蔓莉 |
地址: | 100083 北京市海淀区*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 安全策略 下发 方法 装置 | ||
1.一种安全策略的下发方法,其特征在于,所述方法包括:
获取各用户的网络日志和预先存储的用户权限列表,所述用户权限列表包含所述各用户的账户信息和权限信息的第一对应关系,所述权限信息包括目的网络地址和处理动作;
根据所述各用户的网络日志获取所述各用户的账户信息和源网络地址的第二对应关系;
基于所述第一对应关系和所述第二对应关系中,与同一账户信息对应的源网络地址和权限信息,生成安全策略;
将生成的安全策略发送给访问控制设备,以使所述访问控制设备根据所述安全策略对所述各用户进行访问控制。
2.根据权利要求1所述的方法,其特征在于,所述基于所述第一对应关系和所述第二对应关系中,与同一账户信息对应的源网络地址和权限信息,生成安全策略,包括:
针对每个账户信息,从所述第一对应关系中获取与该账户信息对应的第一目的网络地址和第一处理动作、并从所述第二对应关系中获取与该账户信息对应的第一源网络地址;
生成包含所述第一源网络地址、所述第一目的网络地址和所述第一处理动作的安全策略。
3.根据权利要求1所述的方法,其特征在于,所述网络日志为系统登录日志;
所述根据所述各用户的网络日志获取所述各用户的账户信息和源网络地址的第二对应关系,包括:
从所述各用户对应的系统登录日志中,提取登录账户的账户信息和源网络地址,并对应存储提取出的账户信息和源网络地址,得到第二对应关系。
4.根据权利要求1所述的方法,其特征在于,所述网络日志为动态主机配置协议DHCP日志;
所述根据所述各用户的网络日志获取所述各用户的账户信息和源网络地址的第二对应关系,包括:
从所述DHCP日志中获取用户终端标识和源网络地址的第三对应关系;
针对每个用户终端标识,在预先存储的用户终端标识和账户信息的对应关系和所述第三对应关系中,确定与该用户终端标识对应的第二账户信息和第二源网络地址;
对应存储所述第二账户信息和所述第二源网络地址,得到第二对应关系。
5.根据权利要求1所述的方法,其特征在于,所述将生成的安全策略发送给访问控制设备,包括:
通过与访问控制设备对应的应用程序接口API接口,将生成的安全策略发送给访问控制设备;或者,
将生成的安全策略以远程命令的方式发送给访问控制设备。
6.一种安全策略的下发装置,其特征在于,所述装置包括:
第一获取模块,用于获取各用户的网络日志和预先存储的用户权限列表,所述用户权限列表包含所述各用户的账户信息和权限信息的第一对应关系,所述权限信息包括目的网络地址和处理动作;
第二获取模块,用于根据所述各用户的网络日志获取所述各用户的账户信息和源网络地址的第二对应关系;
生成模块,用于基于所述第一对应关系和所述第二对应关系中,与同一账户信息对应的源网络地址和权限信息,生成安全策略;
发送模块,用于将生成的安全策略发送给访问控制设备,以使所述访问控制设备根据所述安全策略对所述各用户进行访问控制。
7.根据权利要求6所述的装置,其特征在于,所述生成模块,具体用于:
针对每个账户信息,从所述第一对应关系中获取与该账户信息对应的第一目的网络地址和第一处理动作、并从所述第二对应关系中获取与该账户信息对应的第一源网络地址;
生成包含所述第一源网络地址、所述第一目的网络地址和所述第一处理动作的安全策略。
8.根据权利要求6所述的装置,其特征在于,所述网络日志为系统登录日志;
所述第二获取模块,具体用于:
从所述各用户对应的系统登录日志中,提取登录账户的账户信息和源网络地址,并对应存储提取出的账户信息和源网络地址,得到第二对应关系。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京国双科技有限公司,未经北京国双科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202010182620.7/1.html,转载请声明来源钻瓜专利网。