[发明专利]一种基于多主机日志关联的入侵检测方法在审
申请号: | 201410101730.0 | 申请日: | 2014-03-19 |
公开(公告)号: | CN103824069A | 公开(公告)日: | 2014-05-28 |
发明(设计)人: | 闫丹凤;冯瑞;周广 | 申请(专利权)人: | 北京邮电大学 |
主分类号: | G06K9/00 | 分类号: | G06K9/00;G06K9/54 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 100876 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 基于 主机 日志 关联 入侵 检测 方法 | ||
1.一种基于多主机日志关联的入侵检测系统,其特征在于,包括异构操作系统日志采集模块、日志过滤模块、以及一种日志匹配算法;
所述异构操作系统日志采集模块用来采集虚拟机上操作系统的日志,并将日志实时的传输到远端的日志服务器中;
所述日志过滤模块用于提高日志的有效性,减轻日志的存储负担,为后续的日志分析工作提供内容支持,包括日志选择子模块、日志解析存储子模块、日志过滤子模块以及日志输出子模块,接收异构操作系统日志采集模块传递的日志文件,并且根据需求,按一定规则转换,传递给后续模块;
所述日志匹配算法使用来自日志过滤模块输出的数据,对日志数据进行关联性分析,采用基于模型检测的分析思路,将采集到的日志序列与知识库中模型进行匹配,从而对入侵路径进行有效的追踪与识别,并且将识别出的入侵和威胁信息传递给安全事件相应模块。
2.根据权利要求1所述的基于多主机日志关联的入侵检测系统,其特征在于,所述异构操作系统日志采集模块能针对不同操作系统,采用不同采集方式,将日志信息传递到服务器,在服务器端,对日志进行分析处理。使用syslog作为统一日志格式,在采集阶段对其他格式的日志统一进行日志转换,得到syslog格式的日志,以便于后续处理。
3.根据权利要求1所述的基于多主机日志关联的入侵检测系统,其特征在于,所述日志匹配算法,主要通过建立起一套匹配法则来进行日志分析,追踪入侵行为。日志匹配算法主要是参考了时间序列分析和因果关联分析思想,识别不同时间段里各种不同攻击的先决条件和结果,然后,通过匹配一些前期的日志文件和一些后续的日志文件来关联本系统所检测到的攻击。
4.根据权利要求2所述的基于多主机日志关联的入侵检测系统,其特征在于,所述日志采集模块,分为Windows系统日志采集子模块和Linux日志采集子模块;
所述Windows日志采集包括日志文件获取子模块、筛选日志事件子模块、提取事件元数据子模块、日志重构子模块和日志发送子模块。日志文件获取子模块的输入为源主机系统日志,在获取日志信息的过程中加入文件筛选规则,提取出符合规则的日志记录并进行解析,将解析后的事件信息元数据进行重构,生成目标日志文件,最后通过日志发生系统将日志文件发送到目标日志服务器中;
所述Linux日志采集子模块通过系统自带的syslog或rsyslog服务进程将日志文件导向远端的中央日志服务器。
5.根据权利要求1所述的基于多主机日志关联的入侵检测系统,其特征在于,所述日志过滤模块,针对Syslog格式日志,完成包括基于Host和时间在内的多种规则过滤,以及自定义的过滤,以便于对日志进行聚类关联。
6.一种基于多主机日志关联的入侵检测方法,其特征在于,具体包括以下两个步骤:
步骤1:异构操作系统日志采集模块在异构操作系统环境下收集日志信息,并发送到日志分析服务器;
步骤2:在日志分析服务器端接受日志信息,并对信息进行过滤、分析和处理,并进行响应。
7.根据权利要求7所述的入侵检测方法,其特征在于,所述步骤1进一步包括下列操作:
步骤1.1:获取日志文件:Windows操作系统下获取扩展名evtx的日志文件;Linux操作系统下获取syslog日志文件;
步骤1.2:筛选日志事件:根据一定规则,对获取到的日志文件进行初步筛选;
步骤1.3:日志解析重构:Windows操作系统下日志需要进行解析,生成XML格式的中间文档,并经过重构成为标准Syslog日志形式;Linux操作系统则不需要该步骤;
步骤1.4:日志发送:将日志文件以UDP封装包的形式发送到服务器端。
8.根据权利要求7所述的入侵检测方法,其特征在于,所述步骤2进一步包括下列操作:
步骤2.1:对接收到的日志进行过滤;
步骤2.2:对过滤后的日志进行分析;
步骤2.3:对本系统日志分析结果的输出,以及根据响应规则库采取入侵响应活动,确保整个集群环境的正确运行。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京邮电大学,未经北京邮电大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201410101730.0/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种环保装饰材料的生产方法
- 下一篇:一种麦纤散制剂及其制备方法和用途