[发明专利]一种日志数据处理方法、系统及装置在审
申请号: | 202110983873.9 | 申请日: | 2021-08-25 |
公开(公告)号: | CN113778671A | 公开(公告)日: | 2021-12-10 |
发明(设计)人: | 顾涛;赵志伟;李昌;满跃 | 申请(专利权)人: | 新华三信息安全技术有限公司 |
主分类号: | G06F9/50 | 分类号: | G06F9/50;G06F9/52;G06F16/18 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 230001 安徽省合肥市高新区*** | 国省代码: | 安徽;34 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 日志 数据处理 方法 系统 装置 | ||
1.一种日志数据处理方法,其特征在于,应用于日志数据处理系统中,所述日志数据处理系统包括分发引擎和多个规则引擎,所述方法,包括:
分发引擎获取流量的日志数据,并从所述日志数据中解析出日志特征信息;
所述分发引擎根据所述日志特征信息确定对所述日志数据感兴趣的目标规则引擎,所述目标规则引擎为所述多个规则引擎中的至少一个;
所述目标规则引擎判断第一规则桶中是否存在所述日志特征信息;
所述目标规则引擎若判断所述第一规则桶存在所述日志特征信息,则判断第二规则桶是否存在所述日志特征信息;若所述第二规则桶不存在所述日志特征信息,则将所述第一规则桶中所述日志特征信息对应的计数器的数值加1;
所述目标规则引擎若判断所述第一规则桶不存在所述日志特征信息,则将所述第一规则桶中所述日志特征信息对应的计数器的数值加1;
所述目标规则引擎若确认所述计数器的数值大于设定阈值,则确认所述流量存在异常。
2.根据权利要求1所述的方法,其特征在于,分发引擎获取流量的日志数据,包括:
所述分发引擎从内存中读取所述流量的日志数据,所述内存缓存有所述流量的部分日志数据;
在所述分发引擎根据所述日志特征信息确定对所述日志数据感兴趣的目标规则引擎之后,所述方法,还包括:
将所述流量的日志数据从所述内存中删除。
3.根据权利要求1所述的方法,其特征在于,所述日志特征信息包括源IP地址和目的IP地址;则
所述目标规则引擎判断第一规则桶中是否存在所述日志特征信息,包括
所述目标规则引擎判断所述第一规则桶中是否存在所述源IP地址;
若所述第一规则桶中存在所述源IP地址,则确认所述第一规则桶中存在所述日志特征信息;
所述目标规则引擎判断第二规则桶是否存在所述日志特征信息,包括:
所述目标规则引擎判断所述第二规则桶是否存在所述源IP地址和所述目的IP地址;
若所述第二规则桶中存在所述源IP地址和所述目的IP地址,则确认所述第二规则桶存在所述日志特征信息。
4.根据权利要求1所述的方法,其特征在于,在将所述第一规则桶中所述日志特征信息对应的计数器的数值加1之后,还包括:
创建所述日志特征信息的安全事件模板;
所述目标规则引擎若确认所述计数器的数值大于设定阈值之后,还包括:
上报所述安全事件模板所指示的安全事件。
5.根据权利要求1所述的方法,其特征在于,还包括:
若所述第一规则桶存在所述日志特征信息,且所述第二规则桶存在所述日志特征信息,则保持所述第一规则桶中所述日志特征信息对应的计数器的数值不变。
6.根据权利要求1所述的方法,其特征在于,若第二规则桶不存在所述日志特征信息,或,所述第一规则桶不存在所述日志特征信息,则所述方法,还包括:
所述目标规则引擎在所述第二规则桶中所述日志特征信息对应的标志位的取值设置为设定值。
7.一种日志数据处理方法,其特征在于,应用于规则引擎中,所述方法,包括:
获取分发引擎分发的日志特征信息,所述日志特征信息为所述分发引擎从获取到的流量的日志数据中解析出日志特征信息且基于所述日志特征信息确认所述规则引擎对所述日志数据感兴趣后分发;
判断第一规则桶中是否存在所述日志特征信息;
若判断所述第一规则桶存在所述日志特征信息,则判断第二规则桶是否存在所述日志特征信息;若所述第二规则桶不存在所述日志特征信息,则将所述第一规则桶中所述日志特征信息对应的计数器的数值加1;
若判断所述第一规则桶不存在所述日志特征信息,则将所述第一规则桶中所述日志特征信息对应的计数器的数值加1;
若确认所述计数器的数值大于设定阈值,则确认所述流量存在异常。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于新华三信息安全技术有限公司,未经新华三信息安全技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110983873.9/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种声波定位的巡检方法
- 下一篇:一种山景资源智能识别方法及系统