[发明专利]一种基于大数据的信息安全事件自动关联及快速响应系统有效
申请号: | 201610130328.4 | 申请日: | 2016-03-09 |
公开(公告)号: | CN105847029B | 公开(公告)日: | 2019-08-09 |
发明(设计)人: | 凌飞;李木金 | 申请(专利权)人: | 南京联成科技发展股份有限公司 |
主分类号: | H04L12/24 | 分类号: | H04L12/24;H04L29/06 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 210000 江苏省南京市高新*** | 国省代码: | 江苏;32 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种基于大数据分析的信息安全事件自动关联及快速响应的方法及系统,包括:离线关联模块,在线关联模块,元告警比较模块,元告警优先级模块,元告警聚类模块,攻击模式发现模块,告警响应系统/工单模块。通过本发明,采用大数据技术,将安全设备上报的告警聚合成元告警进行相关性分析,产生许多元告警。在告警相关性分析之后进行元告警优先级分析,分配元告警相应的告警级别;告警响应系统根据告警级别高/低及时通知和委派相关人员进行故障排查与修复,显著地缩短了告警响应时间,消除了诸如IDS等信息安全设备产生的误报。 | ||
搜索关键词: | 一种 基于 数据 分析 信息 安全 事件 自动 关联 快速 响应 方法 系统 | ||
【主权项】:
1.一种基于大数据的信息安全事件自动关联及快速响应系统,其特征在于,采用大数据技术,将告警聚合成高层次结构的元告警进行相关性分析,在完成元告警相关性分析之后,对元告警进行“优先级分析”,决定处理这些元告警的先后顺序,所述系统,还包括:离线关联模块,在线关联模块,元告警比较模块,元告警优先级分析模块,元告警聚类模块,攻击模式发现模块,告警响应系统或工单模块;所述离线关联模块,就是利用历史告警构建告警相关性分析之模型;该相关性分析模型由离线相关性分析组件来构建,并且,周期性地由在线关联组件来使用和更新;所述告警相关性分析之模型,由两个知识表所组成:相关强度表、相关约束表,对于任何两个告警类型来说,
和
相关强度L(
,
)就是条件概率:L(
,
)=P(
→
∣C) ,相关约束C就是两个告警类型进行关联的规则,每一个告警被表示成一个6维数组a1,a2,a3,a4,a5,a6,该6维数组的属性分别是告警发生的时间、源IP、源端口、目标IP、目标端口和告警类型,一个告警类型为
的告警,就是当
取值为a6时的一个告警实例;所述在线关联模块,就是对每一个实时收到的告警进行相关性分析,产生许多个元告警,在告警a1之前的
秒时间之内发生的告警S={a1,a2...,an},对每一个实时收到的告警
进行相关性分析,为了确定
和S里的告警是否相关,它们的告警类型被抽取和用作发现相关强度和约束,每一个被分析的历史告警存储在数据库节点里;所述对每一个实时收到的告警进行相关性分析,若两个告警
和
被称为相关,则满足
和
两个告警类型的关联强度≥
,
和
两个告警的各自约束,至少之一对
和
都为真,也就是说,对每一对的告警类型,计算所有可能的组合属性,生成一些相关约束,对于每一个相关约束C,至少存在一个相关约束C,在该条件C之下,
发送在
之前的概率≥θ;所述告警响应系统或工单模块,将元告警优先级高的告警,通过短信、App、邮件方式通知到客户,或通过工单及时委派专家或技术人员进行告警修复。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于南京联成科技发展股份有限公司,未经南京联成科技发展股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201610130328.4/,转载请声明来源钻瓜专利网。
- 上一篇:一种监测电缆故障时电缆振动的装置
- 下一篇:一种电力接地线监测器
- 数据显示系统、数据中继设备、数据中继方法、数据系统、接收设备和数据读取方法
- 数据记录方法、数据记录装置、数据记录媒体、数据重播方法和数据重播装置
- 数据发送方法、数据发送系统、数据发送装置以及数据结构
- 数据显示系统、数据中继设备、数据中继方法及数据系统
- 数据嵌入装置、数据嵌入方法、数据提取装置及数据提取方法
- 数据管理装置、数据编辑装置、数据阅览装置、数据管理方法、数据编辑方法以及数据阅览方法
- 数据发送和数据接收设备、数据发送和数据接收方法
- 数据发送装置、数据接收装置、数据收发系统、数据发送方法、数据接收方法和数据收发方法
- 数据发送方法、数据再现方法、数据发送装置及数据再现装置
- 数据发送方法、数据再现方法、数据发送装置及数据再现装置
- 信息记录介质、信息记录方法、信息记录设备、信息再现方法和信息再现设备
- 信息记录装置、信息记录方法、信息记录介质、信息复制装置和信息复制方法
- 信息记录装置、信息再现装置、信息记录方法、信息再现方法、信息记录程序、信息再现程序、以及信息记录介质
- 信息记录装置、信息再现装置、信息记录方法、信息再现方法、信息记录程序、信息再现程序、以及信息记录介质
- 信息记录设备、信息重放设备、信息记录方法、信息重放方法、以及信息记录介质
- 信息存储介质、信息记录方法、信息重放方法、信息记录设备、以及信息重放设备
- 信息存储介质、信息记录方法、信息回放方法、信息记录设备和信息回放设备
- 信息记录介质、信息记录方法、信息记录装置、信息再现方法和信息再现装置
- 信息终端,信息终端的信息呈现方法和信息呈现程序
- 信息创建、信息发送方法及信息创建、信息发送装置