[发明专利]一种网络安全态势感知方法及系统有效
申请号: | 201310541306.3 | 申请日: | 2013-11-05 |
公开(公告)号: | CN103581186A | 公开(公告)日: | 2014-02-12 |
发明(设计)人: | 金舒原;张亚星;庞依 | 申请(专利权)人: | 中国科学院计算技术研究所 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/24 |
代理公司: | 北京律诚同业知识产权代理有限公司 11006 | 代理人: | 祁建国;梁挥 |
地址: | 100190 北*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 网络安全 态势 感知 方法 系统 | ||
1.一种网络安全态势感知方法,其特征在于,包括如下步骤:
步骤1,提取可用于描述网络安全态势的关键要素,包括网络流量稳定性、威胁性、脆弱性、用户行为;
步骤2,对提取的该关键要素,进行二级指标分值和一级指标分值计算,该一级指标分值的计算包括,
步骤21,计算网络流量稳定性指标分值SS,该二级指标包括网络流量的变化率和分布,
步骤22,计算威胁性指标分值TS,该二级指标包括警报数目和等级、网络使用带宽、安全事件发生历史数目,
步骤23,计算脆弱性指标分值VS,该二级指标包括漏洞的数目和等级,服务种类,
步骤24,计算用户行为指标分值US,该二级指标包括关键业务常用IP、关键业务未知IP、活跃用户topN、活跃时间段、关键业务使用频度比、关键业务使用频度比、同时刻关键业务在线用户数;
步骤3,利用加权求和计算网络安全态势值NASAScore。
2.如权利要求1所述的网络安全态势感知方法,其特征在于,在步骤21中,
所述网络流量的变化率包括流出Packets总数、流入Packets总数、Packets总数、流出Bytes总数、流入Bytes总数、Bytes总数、流出Flows总数、流入Flows总数和Flows总数;所述网络流量的分布包括流出数据包大小、流入数据包大小、流出方向源IP、流出方向目的IP、流出方向源端口和流出方向目的端口。
3.如权利要求1-2所述的网络安全态势感知方法,其特征在于,
计算所述网络流量稳定性指标的每个二级指标的测度的样本的均值在报告期rp和基期bp的置信区间,设定置信区间的阈值,根据将该报告期rp的置信区间偏离该基期bp的置信区间的程度与所述阈值的比较,为所述网络流量稳定性指标的每个二级指标赋予范围为[0,5]的分值,并通过权重分析法,赋予每个二级指标的测度一个[0,1]的权重,利用加权求和计算出网络流量稳定性指标分值SS。
4.如权利要求1所述的网络安全态势感知方法,其特征在于,所述步骤22包括警报关联处理:将原始警报的一条警报信息OriAlert及其10个属性标签表示为
OriAlert(aid,type,pro,srcip,dstip,srcport,dstport,starttime,endtime,summary)
其中,该属性标签依次为警报名称、警报类型、协议类型、警报源IP地址、警报目的IP地址、警报源端口、警报目的端口、产生警报时间、结束警报时间、警报描述;将该OriAlert按srcip、dstip、type属性标签进行横向的初步聚集,将不同警报规范化到IDMEF格式;将存在重复关系的该OriAlert进行归并处理,并生成去冗余警报DisAlert,该DisAlert区别于该OriAlert,增加有num属性标签,代表具有重复关系的警报数目;依据关联规则对该DisAlert进行警报关联分析,得出最后的综合警报CorAlert,该CorAlert的属性标签较该DisAlert增加了警报严重等级level和警报发生可信度credit,去掉了警报数目num。
5.如权利要求1或权利要求4所述的网络安全态势感知方法,其特征在于,该步骤22包括:
步骤221,计算警报威胁性指数AI,
(1)计算所述CorAlert的警报严重等级level,
当产生所述CorAlert时,根据判断所述警报源IP地址、所述警报目的IP地址是否为网内监控设备的IP地址,警报所涉及的操作系统与攻击目标系统是否匹配,监控设备是否存在所述CorAlert攻击所利用的漏洞,所述CorAlert攻击所利用的端口和服务是否为开启状态这n个验证条件的满足条件数m,计算所述警报发生可信度credit的概率值,即所述警报发生可信度credit为m与n的比值,分别通过资产表获得设备等级ml,通过漏洞表获得漏洞等级rl,通过所述OriAlert获得警报类型type后,加权求和所述设备等级ml、所述漏洞等级rl、所述警报类型type和所述警报发生可信度credit计算得出所述CorAlert的警报严重等级level;
(2)将所述警报发生可信度credit与所述警报严重等级level的乘积定义为所述CorAlert的等级指数,则警报威胁性评估指数AI为所有所述CorAlert的等级指数的期望。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国科学院计算技术研究所,未经中国科学院计算技术研究所许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201310541306.3/1.html,转载请声明来源钻瓜专利网。
- 上一篇:灯管单元电路
- 下一篇:网络通讯机房灯光控制系统