[发明专利]异常网络安全行为的检测方法、装置、电子设备及存储介质在审
申请号: | 202110819117.2 | 申请日: | 2021-07-20 |
公开(公告)号: | CN113765881A | 公开(公告)日: | 2021-12-07 |
发明(设计)人: | 刘塽;覃永靖;岳朋涛;卢勇亮;王震;齐向东;吴云坤 | 申请(专利权)人: | 奇安信科技集团股份有限公司;网神信息技术(北京)股份有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;G06F16/17;G06F16/16 |
代理公司: | 北京路浩知识产权代理有限公司 11002 | 代理人: | 王宇杨 |
地址: | 100088 北京市西城区*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 异常 网络安全 行为 检测 方法 装置 电子设备 存储 介质 | ||
1.一种异常网络安全行为的检测方法,其特征在于,包括:
获取用户的网络安全行为对应的当前日志数据,其中,所述当前日志数据包括网络流量日志和/或系统应用日志;
获取网络安全行为基线,并基于所述网络安全行为基线对所述当前日志数据进行检测,以确定所述用户的网络安全行为是否为异常网络安全行为,其中,所述网络安全行为基线是根据输入的配置参数通过预设的学习周期内的网络安全行为对应的日志数据学习得到。
2.根据权利要求1所述的异常网络安全行为的检测方法,其特征在于,所述配置参数包括所述学习周期、基线数据项和基线数据项学习方法,所述基线数据项包括检测对象和检测特征,所述检测特征是根据检测对象进行统计或计算确定的,所述获取网络安全行为基线之前,包括:
获得所述配置参数,并获得所述配置参数中学习周期内的网络安全行为对应的日志数据;
根据所述基线数据项,获得所述日志数据中的目标数据;
根据所述日志数据中的基线数据项学习方法对所述目标数据进行统计,得到所述目标数据的数量或平均值,并根据所述目标数据的数量或平均值得到所述网络安全行为基线,其中,所述目标数据包括源IP、目的IP、用户名和文件大小中的部分或全部。
3.根据权利要求2所述的异常网络安全行为的检测方法,其特征在于,所述基于所述网络安全行为基线对所述当前日志数据进行检测,以确定所述用户的网络安全行为是否为异常网络安全行为,包括:
根据所述基线数据项,获得所述当前日志数据中的目标数据;
将所述当前日志数据中的目标数据与所述基线进行比较;
如果所述当前日志数据中的目标数据与所述基线不匹配,则确定所述用户的网络安全行为是异常网络安全行为;或者,
根据所述基线数据项,获得预定时间内多个日志数据中的目标数据;
对所述多个日志数据中的目标数据进行统计,并将所述多个日志数据中的目标数据的统计结果与所述基线进行比较;
如果所述统计结果与所述基线不匹配,则确定所述用户的网络安全行为是异常网络安全行为。
4.根据权利要求1-3任一项所述的异常网络安全行为的检测方法,其特征在于,在获取网络安全行为基线之后以及基于所述网络安全行为基线对所述当前日志数据进行检测之前,还包括:
接收基线修改指令,并根据所述基线修改指令调优所述网络安全行为基线,以基于调优后的网络安全行为基线对所述当前日志数据进行检测。
5.根据权利要求1所述的异常网络安全行为的检测方法,其特征在于,在确定所述用户的网络安全行为是异常网络安全行为之后,还包括:根据所述异常网络安全行为确定出异常网络安全行为主体,并基于所述异常网络安全行为主体确定是否记录所述异常网络安全行为。
6.根据权利要求5所述的异常网络安全行为的检测方法,其特征在于,所述基于所述异常网络安全行为主体确定是否记录所述异常应为,包括:
判断所述异常网络安全行为主体是否与预设的白名单策略匹配;
如果否,则记录所述异常网络安全行为,否则丢弃所述异常网络安全行为。
7.一种异常网络安全行为的检测装置,其特征在于,包括:
获取模块,用于获取用户的网络安全行为对应的当前日志数据,其中,所述当前日志数据包括网络流量日志和/或系统应用日志;
检测模块,用于获取网络安全行为基线,并基于所述网络安全行为基线对所述当前日志数据进行检测,以确定所述用户的网络安全行为是否为异常网络安全行为,其中,所述网络安全行为基线是根据输入的配置参数通过预设的学习周期内的网络安全行为对应的日志数据学习得到。
8.一种电子设备,包括存储器、处理器及存储在存储器上并可在处理器上运行的计算机程序,其特征在于,所述处理器执行所述程序时实现根据权利要求1~6任一项所述的异常网络安全行为的检测方法。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于奇安信科技集团股份有限公司;网神信息技术(北京)股份有限公司,未经奇安信科技集团股份有限公司;网神信息技术(北京)股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110819117.2/1.html,转载请声明来源钻瓜专利网。
- 上一篇:计算机网络唤醒方法及系统
- 下一篇:一种铝合金型材制备工艺