[发明专利]一种高级持续威胁攻击识别方法及装置有效
申请号: | 201410167744.2 | 申请日: | 2014-04-24 |
公开(公告)号: | CN105024976B | 公开(公告)日: | 2018-06-26 |
发明(设计)人: | 卢山;李斌 | 申请(专利权)人: | 中国移动通信集团山西有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京派特恩知识产权代理有限公司 11270 | 代理人: | 张颖玲;张振伟 |
地址: | 030032 山西*** | 国省代码: | 山西;14 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 攻击事件 攻击识别 威胁 攻击 攻击识别装置 关联 记录检测 阶段分类 外部来源 记录 检测 | ||
本发明公开了一种高级持续威胁攻击识别方法,所述APT攻击包括第一阶段、第二阶段和第三阶段;高级持续威胁攻击识别方法包括:检测攻击事件,记录检测到的攻击事件,根据所述攻击事件的特征进行APT攻击阶段分类记录,所述记录中包括第三阶段的攻击事件时,将所述第三阶段的攻击事件与其被攻击对象所遭受的第一阶段和第二阶段的攻击事件进行关联,在所关联到的攻击事件具有外部来源时,确定为APT攻击事件。本发明还公开了一种高级持续威胁攻击识别装置。
技术领域
本发明涉及网络安全防御技术,尤其涉及一种高级持续威胁攻击识别的方法及装置。
背景技术
面对日益严峻的网络安全形势,如何持续提升对网络攻击的防御能力,以及能够及时发现并迅速有效处理网络攻击,是各组织、企业IT部门关注的核心问题。随着虚拟化和云计算技术的发展,大型数据中心虚拟化程度越来越高,网络边界变得日益模糊。与此同时,高级持续威胁(Advanced Persistent Threat,APT)攻击成为大众关注的焦点,APT攻击还被称作“针对特定目标”的攻击,是一种有组织、有特定目标、持续时间极长的新型攻击;APT攻击利用各种先进的攻击手段和社会工程学方法,为被攻击对象编写特定的攻击程序;此外,APT攻击具有持续性,APT攻击者不断尝试各种攻击手段,并在渗透到网络内部后长期蛰伏,不断收集各种信息,直到收集到重要情报加密后通过隐蔽通道进行持续性外发,因此,APT攻击周期可长达数年;更加危险的是,这些新型的攻击和威胁主要针对国家重要的基础设施和单位进行。
目前,广泛使用的安全防护手段是按照最为常用的防护、检测、响应、恢复模型(Protection,Detection,Reaction,Recovery,PDRR),通过在网络边界对特定网段及服务建立攻击监控体系,实时检测出大部分攻击,并采取相应的防护手段,如断开网络连接、记录攻击过程、跟踪攻击源等;现有技术中,主流的网络安全防护检测体系为入侵防护系统(Intrusion Prevention System,IPS)。
IPS深入网络数据内部,查找IPS熟悉的攻击代码特征,过滤有害数据流,丢弃有害数据包,并进行记载、分析;IPS能够主动防御已知攻击,实时阻断 各种黑客攻击,如缓冲区溢出、SQL注入、暴力猜测、拒绝服务、扫描探测、非授权访问、蠕虫病毒、木马后门、间谍软件等。
但是,现有网络安全防护检测体系对攻击行为的发现和判断基于已知的安全漏洞和缺陷、已知的木马行为和特征,对于采用未知或变形的安全漏洞和缺陷、位置或变形的木马行为和特征、未知的攻击行为、未知的加密内容的APT攻击却难以实现安全防护检测。
发明内容
为解决现有存在的技术问题,本发明实施例主要提供一种高级持续威胁攻击识别方法及装置,能够实现对APT攻击的安全防护检测。
本发明实施例的技术方案是这样实现的:
一种高级持续威胁攻击识别方法,所述高级持续威胁APT攻击包括第一阶段、第二阶段和第三阶段,所述方法包括:检测攻击事件;记录检测到的攻击事件,根据所述攻击事件的特征进行APT攻击阶段分类记录;所述记录中包括第三阶段的攻击事件时,将所述第三阶段的攻击事件与其被攻击对象所遭受的第一阶段和第二阶段的攻击事件进行关联,在所关联到的攻击事件具有外部来源时,确定为APT攻击事件。
优选地,该方法还包括:将所述第三阶段的攻击事件与其被攻击对象所遭受的第一阶段和第二阶段的攻击事件进行关联,在所关联到的攻击事件具有内部来源时,将所关联到的攻击事件与其第一攻击者所遭受的第一阶段、第二阶段和第三阶段的攻击事件进行关联,在所关联到的第一攻击者所遭受的攻击事件具有外部来源时,确定为APT攻击事件。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国移动通信集团山西有限公司,未经中国移动通信集团山西有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201410167744.2/2.html,转载请声明来源钻瓜专利网。
- 上一篇:权限设置方法、装置及系统
- 下一篇:一种基于云计算的口令管理方法及系统