[发明专利]网络攻击事件溯源处理方法、装置、设备和存储介质有效
申请号: | 202011082874.8 | 申请日: | 2020-10-12 |
公开(公告)号: | CN111935192B | 公开(公告)日: | 2021-03-23 |
发明(设计)人: | 张婵娟;廖湘平;邓永;董文辉;杨耀荣 | 申请(专利权)人: | 腾讯科技(深圳)有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 广州华进联合专利商标代理有限公司 44224 | 代理人: | 黄晶晶 |
地址: | 518000 广东省深圳*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 网络 攻击 事件 溯源 处理 方法 装置 设备 存储 介质 | ||
1.一种网络攻击事件溯源处理方法,其特征在于,所述方法包括:
获取待溯源的网络攻击事件相关的网络攻击线索;
基于所述网络攻击线索在网络威胁关联模型中对应的威胁要素,构建情报挖掘的根节点;从所述根节点开始,逐层基于当前层中的节点在所述网络威胁关联模型中对应的威胁要素,按照时间维度、空间维度和画像维度,在所述网络威胁关联模型中查找所关联的威胁要素,并基于查找到的威胁要素构建当前层中的节点的子节点,直至构建得到威胁情报树;将所述威胁情报树中作为子孙节点的威胁要素确定为所述网络攻击事件相关的威胁情报;所述威胁情报在所述网络威胁关联模型中对应的威胁要素,与所述网络攻击线索对应的威胁要素具有关联关系;
将所述网络攻击线索和所述威胁情报作为所述网络攻击事件对应的各攻击行为要素,构建包含各所述攻击行为要素之间的关联关系的溯源分析模型;
根据所述溯源分析模型中目标攻击行为要素之间的关联关系确定溯源路径,基于所述溯源路径对所述网络攻击事件进行溯源,得到所述网络攻击事件的追踪溯源结果。
2.根据权利要求1所述的方法,其特征在于,所述获取待溯源的网络攻击事件相关的网络攻击线索,包括:
获取网络设备工作时所产生的网络通信相关数据;
基于预设的攻击指标对所述网络通信相关数据进行攻击检测,确定与网络攻击事件相关的攻击方;
根据所述网络通信相关数据中与所述攻击方相关的数据确定待溯源的网络攻击事件的网络攻击线索。
3.根据权利要求2所述的方法,其特征在于,所述根据所述网络通信相关数据中与所述攻击方相关的数据确定待溯源的网络攻击事件的网络攻击线索,包括:
通过威胁情报知识库和开源威胁情报对所述网络通信相关数据中与所述攻击源相关的数据进行战术情报分析,得到所述待溯源的网络攻击事件相关的战术情报信息;
将所述战术情报信息确定为所述待溯源的网络攻击事件的网络攻击线索。
4.根据权利要求1所述的方法,其特征在于,所述方法还包括:
从开源情报中获取威胁情报数据;
对获取的威胁情报数据从时间维度、空间维度和画像维度进行综合分析,确定所述威胁情报数据中威胁要素之间的关联关系;
根据所述威胁情报数据中威胁要素之间的关联关系构建网络威胁关联模型。
5.根据权利要求1所述的方法,其特征在于,所述威胁要素包括特征库中的攻击特征,黑/白名单中的病毒样本、恶意域名、恶意域名whois信息、恶意IP地址、恶意URL信息。
6.根据权利要求1所述的方法,其特征在于,所述网络威胁关联模型中的威胁要素包括时间威胁要素、空间威胁要素和画像威胁要素。
7.根据权利要求1所述的方法,其特征在于,所述方法还包括:
确定与所述网络攻击线索的价值度匹配的挖掘层级上限;
按照所述挖掘层级上限对所述溯源分析模型的攻击行为要素进行收敛操作,得到收敛后的溯源分析模型;所述收敛后的溯源分析模型中的攻击行为要素在所述威胁情报树中对应的节点层级不大于所述挖掘层级上限;
所述根据所述溯源分析模型中目标攻击行为要素之间的关联关系确定溯源路径,基于所述溯源路径对所述网络攻击事件进行溯源,得到所述网络攻击事件的追踪溯源结果,包括:
根据所述收敛后的溯源分析模型中目标攻击行为要素之间的关联关系确定溯源路径,基于所述溯源路径对所述网络攻击事件进行溯源,得到所述网络攻击事件的追踪溯源结果。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于腾讯科技(深圳)有限公司,未经腾讯科技(深圳)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202011082874.8/1.html,转载请声明来源钻瓜专利网。