[发明专利]基于蜜罐系统的风险识别方法及装置在审
申请号: | 202110958802.3 | 申请日: | 2021-08-20 |
公开(公告)号: | CN113709130A | 公开(公告)日: | 2021-11-26 |
发明(设计)人: | 汪德嘉;刘春雨;周赵瑜 | 申请(专利权)人: | 江苏通付盾科技有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 215000 江苏省苏州市中国(江苏)自由贸易试*** | 国省代码: | 江苏;32 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 基于 蜜罐 系统 风险 识别 方法 装置 | ||
1.一种基于蜜罐系统的风险识别方法,包括:
接收用户发送的访问请求,其中,所述访问请求携带有待识别的互联网协议地址数据包;
根据所述待识别的互联网协议地址数据包,确定待识别的套接字;
确定所述待识别的套接字是否属于预先获取的蜜罐系统内指定的套接字;
当确定所述待识别的套接字属于预先获取的蜜罐系统内指定的套接字时,则识别所述访问请求具有风险。
2.根据权利要求1所述的方法,根据所述待识别的互联网协议地址数据包,确定待识别的套接字,具体包括:
当待识别的互联网协议地址数据包为传输控制协议数据包时,提取所述待识别的互联网协议地址数据包内的同步握手报文;
根据所述同步握手报文,确定待识别的套接字。
3.根据权利要求1所述的方法,当识别所述访问请求具有风险时,所述方法还包括:
记录所述访问请求对应的第一攻击信息,并触发告警。
4.根据权利要求3所述的方法,所述方法还包括:
监听所述待识别的套接字;
当监听到所述待识别的套接字存在指定操作时,阻止该指定操作,记录所述访问请求对应的第二攻击信息,并触发告警。
5.根据权利要求4所述的方法,所述方法还包括:
当所述访问请求的访问时间未超过预设的阈值,则删除所述访问请求对应的第一攻击信息。
6.根据权利要求5所述的方法,当触发告警时,所述方法还包括:
统计所述访问请求对应的第一攻击信息的数量或所述访问请求对应的第二攻击信息的数量;
根据所述访问请求对应的第一攻击信息的数量或所述访问请求对应的第二攻击信息的数量,确定所述访问请求的攻击行为;
根据所述访问请求的攻击行为,制定风险策略。
7.一种基于蜜罐系统的风险识别装置,包括:
接收模块,用于接收用户发送的访问请求,其中,所述访问请求携带有待识别的互联网协议地址数据包;
确定模块,用于根据所述待识别的互联网协议地址数据包,确定待识别的套接字;
识别模块,用于确定所述待识别的套接字是否属于预先获取的蜜罐系统内指定的套接字;
风险模块,用于当所述识别模块确定所述待识别的套接字属于预先获取的蜜罐系统内指定的套接字时,则识别所述访问请求具有风险。
8.根据权利要求7所述的装置,所述确定模块具体用于,当待识别的互联网协议地址数据包为传输控制协议数据包时,提取所述待识别的互联网协议地址数据包内的同步握手报文,根据所述同步握手报文,确定待识别的套接字。
9.根据权利要求7所述的装置,所述装置还包括:
记录模块,用于当所述风险模块识别所述访问请求具有风险时,记录所述访问请求对应的第一攻击信息,并触发告警。
10.根据权利要求9所述的装置,所述装置还包括:
监听模块,用于监听所述待识别的套接字,当监听到所述待识别的套接字存在指定操作时,阻止该指定操作,记录所述访问请求对应的第二攻击信息,并触发告警;
删除模块,用于当所述访问请求的访问时间未超过预设的阈值,则删除所述访问请求对应的第一攻击信息;
策略模块,用于当所述风险识别模块或监听模块触发告警时,统计所述访问请求对应的第一攻击信息的数量或所述访问请求对应的第二攻击信息的数量,根据所述访问请求对应的第一攻击信息的数量或所述访问请求对应的第二攻击信息的数量,确定所述访问请求的攻击行为,根据所述访问请求的攻击行为,制定风险策略。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于江苏通付盾科技有限公司,未经江苏通付盾科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110958802.3/1.html,转载请声明来源钻瓜专利网。