[发明专利]一种基于大数据的信息安全事件自动关联及快速响应系统有效

专利信息
申请号: 201610130328.4 申请日: 2016-03-09
公开(公告)号: CN105847029B 公开(公告)日: 2019-08-09
发明(设计)人: 凌飞;李木金 申请(专利权)人: 南京联成科技发展股份有限公司
主分类号: H04L12/24 分类号: H04L12/24;H04L29/06
代理公司: 暂无信息 代理人: 暂无信息
地址: 210000 江苏省南京市高新*** 国省代码: 江苏;32
权利要求书: 查看更多 说明书: 查看更多
摘要: 发明公开了一种基于大数据分析的信息安全事件自动关联及快速响应的方法及系统,包括:离线关联模块,在线关联模块,元告警比较模块,元告警优先级模块,元告警聚类模块,攻击模式发现模块,告警响应系统/工单模块。通过本发明,采用大数据技术,将安全设备上报的告警聚合成元告警进行相关性分析,产生许多元告警。在告警相关性分析之后进行元告警优先级分析,分配元告警相应的告警级别;告警响应系统根据告警级别高/低及时通知和委派相关人员进行故障排查与修复,显著地缩短了告警响应时间,消除了诸如IDS等信息安全设备产生的误报。
搜索关键词: 一种 基于 数据 分析 信息 安全 事件 自动 关联 快速 响应 方法 系统
【主权项】:
1.一种基于大数据的信息安全事件自动关联及快速响应系统,其特征在于,采用大数据技术,将告警聚合成高层次结构的元告警进行相关性分析,在完成元告警相关性分析之后,对元告警进行“优先级分析”,决定处理这些元告警的先后顺序,所述系统,还包括:离线关联模块,在线关联模块,元告警比较模块,元告警优先级分析模块,元告警聚类模块,攻击模式发现模块,告警响应系统或工单模块;所述离线关联模块,就是利用历史告警构建告警相关性分析之模型;该相关性分析模型由离线相关性分析组件来构建,并且,周期性地由在线关联组件来使用和更新;所述告警相关性分析之模型,由两个知识表所组成:相关强度表、相关约束表,对于任何两个告警类型来说,相关强度L()就是条件概率:L()=P(∣C) ,相关约束C就是两个告警类型进行关联的规则,每一个告警被表示成一个6维数组a1,a2,a3,a4,a5,a6,该6维数组的属性分别是告警发生的时间、源IP、源端口、目标IP、目标端口和告警类型,一个告警类型为的告警,就是当取值为a6时的一个告警实例;所述在线关联模块,就是对每一个实时收到的告警进行相关性分析,产生许多个元告警,在告警a1之前的秒时间之内发生的告警S={a1,a2...,an},对每一个实时收到的告警进行相关性分析,为了确定和S里的告警是否相关,它们的告警类型被抽取和用作发现相关强度和约束,每一个被分析的历史告警存储在数据库节点里;所述对每一个实时收到的告警进行相关性分析,若两个告警被称为相关,则满足两个告警类型的关联强度≥两个告警的各自约束,至少之一对都为真,也就是说,对每一对的告警类型,计算所有可能的组合属性,生成一些相关约束,对于每一个相关约束C,至少存在一个相关约束C,在该条件C之下,发送在之前的概率≥θ;所述告警响应系统或工单模块,将元告警优先级高的告警,通过短信、App、邮件方式通知到客户,或通过工单及时委派专家或技术人员进行告警修复。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于南京联成科技发展股份有限公司,未经南京联成科技发展股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/patent/201610130328.4/,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top