[发明专利]一种信息安全风险强力识别系统在审
申请号: | 201610561267.7 | 申请日: | 2016-07-15 |
公开(公告)号: | CN106131023A | 公开(公告)日: | 2016-11-16 |
发明(设计)人: | 戚建淮;李土裕 | 申请(专利权)人: | 深圳市永达电子信息股份有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 深圳市龙成联合专利代理有限公司 44344 | 代理人: | 侯小珂 |
地址: | 518000 广东省深圳市南山区科技南十路*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明涉及一种信息安全风险强力识别系统,采用进行恶意行为分析、安全风险识别以及网络安全强力检测分析三大模块进行集成设计,其中,恶意行为分析模块设计是用于对恶意行为进行分析,传感器分布在网络中,以监控多个VLAN和子网,利用Snort、Suricata、Bro IDS和OSSEC等服务来执行该服务的恶意行为分析功能,snort引擎能够对网络上的数据包进行抓包分析。本发明系统安全风险的可见和可控,安全信息的直观性,主要表现在网络信息的人文化和安全信息的图表化两个方面。安全的可管理性表现了对安全易于管理的程度。通过各种管理手段可以方便用户对安全信息的掌握和对安全的控制。 | ||
搜索关键词: | 一种 信息 安全 风险 强力 识别 系统 | ||
【主权项】:
一种信息安全风险强力识别系统,其特征在于:采用恶意行为分析、安全风险识别以及网络安全强力检测分析三大模块进行集成设计,其中,恶意行为分析模块设计是用于对恶意行为进行分析,传感器分布在网络中,以监控多个VLAN和子网,利用Snort、Suricata、Bro IDS和OSSEC服务来执行该服务的恶意行为分析功能,snort引擎能够对网络上的数据包进行抓包分析;通过对获取的数据包,进行各规则的分析后,根据规则链,可采取Activation、Dynamic、Alert,Pass,Log五种响应的机制;该系统有数据包嗅探,数据包分析,数据包检测,响应处理多种功能;该系统集成了多进程IDS引擎suricata,suricata由多个关联模块组成,其中这些模块以及与它们关联的线程队列等排列方式取决于suricata的运行模式;该运行模式的选择基于suricata设置的程序优先级,默认运行模式是优化检测;在另一种运行模式中,使用pfring优化数据包捕获以及对高吞吐量连接的解码;本发明信息安全风险强力识别系统集成的Bro不同于snort和suricata这类基于特征的IDS,Bro通常是处理更复杂任务的最佳选择,比如需要更高水平协议知识的任务,贯穿多种网络流的工作或需要使用自定义算法计算当前处理流量的某部分;Bro不仅支持所有常见网络协议,甚至许多不太常见的协议也被支持;借助一种被称为动态协议检测的特性,即使网络流量出现于非标准端口,依然可以被其识别;部分被Bro支持的应用层协议和隧道协议如下:DHCP\DNS\FTP\HTTP\IRC\POP3\SMTP\SOCKS\SSH\SSL\SYSLOG Teredo\GTPv1;当Bro在网络流量中检测到已知应用程序协议时,会将本次事务的细节记录在一个文件中;在Bro对当前流量进行协议解析和协议解码的过程中,还提供一种创建自定义事务处理逻辑的机制;由协议产生的行为会被视为一系列的事件,用户可以向Bro注册事件处理程序,接管事件处理;在对于特定事件编写和注册了一个新的事件处理程序后,一旦网络流量中出现了该事件,Bro将自动调用该事件处理程序,执行用户代码;在事件处理程序中,用户可以做任何想做的事,而事件处理程序的数量也没有限制;甚至,对于同一个事件,也可以使用多个事件处理程序;本发明信息安全风险识别系统中等保四级安全风险识别主要分为四个模块进行设计:风险监控、主机监控、网络监控、应用监控;(1)风险监控主要是提供专用的监控专家模板库,进行高效的数据采集,分析,审计以及处理,通过监控数据迁移,导出到本发明安全运维平台,经综合评估分析形成安全监控报告,预警并针对性的给出解决方案;(2)主机监控主要监控范围为:小型机、PC服务器、台式机、笔记本、字符终端、图形终端、盘柜等,事件采集方式主机事件由SNMP及监控代理采集,也可无代理采集;支持监控CPU负载,内存空间、磁盘空间、交换分区、网卡流量、主机存活状态、系统用户变更服务器重启;(3)网络监控主要监控范围为:交换机、路由器、防火墙、VPN网关、安全网关、链路及其他网络设备,网络事件采集支持SNMP、OPENFOW协议,监控网络设备性能、网络流量、网络拓扑改变、用户行为分析并能进行网络安全检测;(4)应用程序监控主要监控范围:自主开发应用软件、外包应用软件、商业应用软件、中间件、数据库等,主要监控应用程序的存活状态、访问速度、返回码及响应时间,支持监控SSH、APACHE、数据库、Ngnix;针对以上三大模块功能特点,以下技术为本发明信息安全风险强力识别系统特有:系统总体框架设计为本次发明专有,包括IDS,等保四级信息安全残余风险识别以及渗透测试模块Metasploit的集成;IDS进行恶意行为分析模块,本发明提供自主的协议定制、规则库匹配以及本系统专有的界面展示;恶意行为分析模块捕获到的事件信息,系统会对风险事件进行分类,针对不同的风险,系统提供相应的安全机制进行防御,其中的风险监控、主机监控、网络监控、应用监控为安全管理中心针对业务系统不同的资产进行的分类保护;系统集成Metasploit,通过专有的网页界面设计,进行渗透测试。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于深圳市永达电子信息股份有限公司,未经深圳市永达电子信息股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201610561267.7/,转载请声明来源钻瓜专利网。
- 上一篇:一种补血的药酒及其制备方法
- 下一篇:一种排水管芯及使用方法、排水设施
- 信息记录介质、信息记录方法、信息记录设备、信息再现方法和信息再现设备
- 信息记录装置、信息记录方法、信息记录介质、信息复制装置和信息复制方法
- 信息记录装置、信息再现装置、信息记录方法、信息再现方法、信息记录程序、信息再现程序、以及信息记录介质
- 信息记录装置、信息再现装置、信息记录方法、信息再现方法、信息记录程序、信息再现程序、以及信息记录介质
- 信息记录设备、信息重放设备、信息记录方法、信息重放方法、以及信息记录介质
- 信息存储介质、信息记录方法、信息重放方法、信息记录设备、以及信息重放设备
- 信息存储介质、信息记录方法、信息回放方法、信息记录设备和信息回放设备
- 信息记录介质、信息记录方法、信息记录装置、信息再现方法和信息再现装置
- 信息终端,信息终端的信息呈现方法和信息呈现程序
- 信息创建、信息发送方法及信息创建、信息发送装置