[发明专利]一种日志归并的方法、装置及电子设备有效
申请号: | 202110992040.9 | 申请日: | 2021-08-27 |
公开(公告)号: | CN113709153B | 公开(公告)日: | 2023-06-06 |
发明(设计)人: | 罗浩;刘琛梅;罗果;杨朋飞;何继东 | 申请(专利权)人: | 绿盟科技集团股份有限公司;北京神州绿盟科技有限公司;神州绿盟成都科技有限公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40 |
代理公司: | 北京同达信恒知识产权代理有限公司 11291 | 代理人: | 黄邃 |
地址: | 100089 北京*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 日志 归并 方法 装置 电子设备 | ||
1.一种日志归并的方法,其特征在于,所述方法包括:
当检测到第一攻击事件时,确定所述第一攻击事件的事件类型;
在N个归并池中,判定是否存在根据所述事件类型建立的第一归并池,其中,N为大于等于1的整数;
若存在,则获取所述第一攻击事件的特征参数,并根据所述特征参数计算所述第一攻击事件的第一特征值,判定所述第一归并池中是否存在第二攻击事件的第二特征值与所述第一特征值相同;若相同,则判定所述第二攻击事件的归并时间是否处于预设时间内:若是,则将所述第一攻击事件归并到所述第一归并池中;若否,则发出所述第一攻击事件对应的告警信息,清除所述第一归并池中所有的攻击事件,并将所述第一攻击事件归并到所述第一归并池中;
若不存在,则根据所述第一攻击事件的事件类型创建新的归并池;
其中,所述第一攻击事件的特征参数,至少基于如下任意一种方式获取:
若所述第一攻击事件为恶意文件,则所述特征参数包括:源IP、目的IP、协议、文件MD5;
若所述第一攻击事件为恶意IP,则所述特征参数包括:源IP、目的IP、协议、事件ID;
若所述第一攻击事件为僵尸网络,则所述特征参数包括:源IP、目的IP、协议、事件ID;
若所述第一攻击事件为URL分类,则所述特征参数包括:源IP、目的IP、协议、URL;
若所述第一攻击事件为数据防泄漏,则所述特征参数包括:源IP、目的IP、协议、事件ID。
2.如权利要求1所述的方法,其特征在于,所述当检测到第一攻击事件时,确定所述第一攻击事件的事件类型,包括:
当检测到第一攻击事件时,获取所述第一攻击事件的第一事件编码;
根据事件编码与事件类型之间的对应关系,确定所述第一攻击事件的事件类型。
3.如权利要求1所述的方法,其特征在于,在所述根据所述第一攻击事件的事件类型创建新的归并池后,还包括:
根据所述第一攻击事件,发出对应的告警通知;
将所述第一攻击事件归并到第二归并池中。
4.一种日志归并的装置,其特征在于,所述装置包括:
确定模块,当检测到第一攻击事件时,确定所述第一攻击事件的事件类型;
判定模块,在N个归并池中,判定是否存在根据所述事件类型建立的第一归并池,其中,N为大于等于1的整数;若存在,则获取所述第一攻击事件的特征参数,并根据所述特征参数计算所述第一攻击事件的第一特征值,判定所述第一归并池中是否存在第二攻击事件的第二特征值与所述第一攻击事件的第一特征值相同;若相同,则判定所述第二攻击事件的归并时间是否处于预设时间内:若是,则将所述第一攻击事件归并到所述第一归并池中;若否,则发出所述第一攻击事件对应的告警信息,清除所述第一归并池中所有的攻击事件,并将所述第一攻击事件归并到所述第一归并池中;若不存在,则根据所述第一攻击事件的事件类型创建新的归并池;
其中,所述第一攻击事件的特征参数,至少基于如下任意一种方式获取:
若所述第一攻击事件为恶意文件,则所述特征参数包括:源IP、目的IP、协议、文件MD5;
若所述第一攻击事件为恶意IP,则所述特征参数包括:源IP、目的IP、协议、事件ID;
若所述第一攻击事件为僵尸网络,则所述特征参数包括:源IP、目的IP、协议、事件ID;
若所述第一攻击事件为URL分类,则所述特征参数包括:源IP、目的IP、协议、URL;
若所述第一攻击事件为数据防泄漏,则所述特征参数包括:源IP、目的IP、协议、事件ID。
5.如权利要求4所述的装置,其特征在于,所述确定模块,具体用于
当检测到第一攻击事件时,获取所述第一攻击事件的第一事件编码;根据事件编码与事件类型之间的对应关系,确定所述第一攻击事件的事件类型。
6.如权利要求4所述的装置,其特征在于,在所述根据所述第一攻击事件的事件类型创建新的归并池后,所述判定模块,还用于根据所述第一攻击事件,发出对应的告警通知;将所述第一攻击事件归并到第二归并池中。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于绿盟科技集团股份有限公司;北京神州绿盟科技有限公司;神州绿盟成都科技有限公司,未经绿盟科技集团股份有限公司;北京神州绿盟科技有限公司;神州绿盟成都科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110992040.9/1.html,转载请声明来源钻瓜专利网。