[发明专利]一种日志归并的方法、装置及电子设备有效

专利信息
申请号: 202110992040.9 申请日: 2021-08-27
公开(公告)号: CN113709153B 公开(公告)日: 2023-06-06
发明(设计)人: 罗浩;刘琛梅;罗果;杨朋飞;何继东 申请(专利权)人: 绿盟科技集团股份有限公司;北京神州绿盟科技有限公司;神州绿盟成都科技有限公司
主分类号: H04L9/40 分类号: H04L9/40
代理公司: 北京同达信恒知识产权代理有限公司 11291 代理人: 黄邃
地址: 100089 北京*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 日志 归并 方法 装置 电子设备
【说明书】:

本申请公开一种日志归并的方法、装置及电子设备,该方法包括当检测到第一攻击事件时,确定所述第一攻击事件的事件类型;在N个归并池中,判定是否存在根据所述事件类型建立的第一归并池,其中,N为大于等于1的整数;若存在,则将所述第一攻击事件归并到所述第一归并池中;若不存在,则根据所述第一攻击事件的事件类型创建新的归并池。基于上述方法可以适配多样化的攻击事件的日志归并,并生成多维度的攻击报告,解决由多样化的攻击事件产生大量无效警告日志导致设备资源的无效浪费和运维人员工作效率低下的问题,有效提高设备资源的利用率和运维人员的工作效率。

技术领域

本申请涉及网络安全技术领域,尤其涉及一种日志归并的方法、装置及电子设备。

背景技术

在网络安全中,如果设备监测到攻击事件,便会瞬间产生相应的告警日志。随着信息爆发时代的到来,攻击事件呈现指数级增长,进而产生成千上万的告警日志。在这些告警日志中存在许多冗杂且繁复的攻击事件,若将每一次产生攻击事件都作告警通知的处理,重复通知相同的攻击事件是没有意义的,不仅会导致设备资源的浪费,还将增加运维人员的工作负担。

当前,为了防止相同攻击事件浪费设备资源和增加运维人员负担,提出归并DNS(Domain Name System,域名系统)协议下的日志数据,或者归并属于同一IP(InternetProtocol,网际互连协议)策略攻击事件的日志的方法。

然而,无论是DNS协议还是同一IP策略,都属于单一化的归并场景,仅使用单一化的日志归并方法并不能处理多样化的攻击事件,仍然存在大量无效警告日志,而导致设备资源无效浪费和运维人员工作效率低下的问题。

发明内容

本申请提供一种日志归并的方法、装置及电子设备,实现多样化攻击事件场景下,攻击事件对应日志的归并。

第一方面,本申请提供了一种日志归并的方法,所述方法包括:

当检测到第一攻击事件时,确定所述第一攻击事件的事件类型;

在N个归并池中,判定是否存在根据所述事件类型建立的第一归并池,其中,N为大于等于1的整数;

若存在,则将所述第一攻击事件归并到所述第一归并池中;

若不存在,则根据所述第一攻击事件的事件类型创建新的归并池。

通过上述方法,能够覆盖多样化的攻击场景,为运维人员提供更多样化有用的攻击信息,进一步提高设备资源利用率,进一步引入归并池对攻击事件类型分类,提高日志归并的维护和更新的灵活化和多元化。

在一种可能的设计中,所述当检测到第一攻击事件时,确定所述第一攻击事件的事件类型,包括:

当检测到第一攻击事件时,获取所述第一攻击事件的第一事件编码;

根据事件编码与事件类型之间的对应关系,确定所述第一攻击事件的事件类型。

通过上述方法,通过事件编码确定多样化攻击事件相应的事件类型,可以适用于多场景多维度的事件归并。

在一种可能的设计中,所述将所述第一攻击事件归并到所述第一归并池中,包括:

获取所述第一攻击事件的特征参数,并根据所述特征参数计算所述第一攻击事件的第一特征值;

判定所述第一归并池中是否存在第二攻击事件的第二特征值与所述第一特征值相同;

若不存在,则发出所述第一攻击事件对应的告警通知,并将所述第一攻击事件归并到所述第一归并池中;

若存在,则判定所述第二攻击事件的归并时间是否处于预设时间内:若是,则将所述第一攻击事件归并到所述第一归并池中;若否,则发出所述第一攻击事件对应的告警信息,清除所述第一归并池中所有的攻击事件,并将所述第一攻击事件归并到所述第一归并池中。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于绿盟科技集团股份有限公司;北京神州绿盟科技有限公司;神州绿盟成都科技有限公司,未经绿盟科技集团股份有限公司;北京神州绿盟科技有限公司;神州绿盟成都科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202110992040.9/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top