[发明专利]关联分析方法和系统及汇聚关联引擎和分布式关联引擎有效
| 申请号: | 200910180823.6 | 申请日: | 2009-10-15 |
| 公开(公告)号: | CN101673292A | 公开(公告)日: | 2010-03-17 |
| 发明(设计)人: | 张锞斌 | 申请(专利权)人: | 成都市华为赛门铁克科技有限公司 |
| 主分类号: | G06F17/30 | 分类号: | G06F17/30;G06F11/34;H04L12/24 |
| 代理公司: | 深圳市深佳知识产权代理事务所(普通合伙) | 代理人: | 彭愿洁;李文红 |
| 地址: | 611731四川省*** | 国省代码: | 四川;51 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 关联 分析 方法 系统 汇聚 引擎 分布式 | ||
1.一种关联分析方法,其特征在于,包括:
汇聚关联装置获取用户配置的关联规则的所有匹配规则,并为每个匹配规 则分配标识;
汇聚关联装置将所述匹配规则和对应的标识下发给分布式关联装置,使得 所述分布式关联装置根据所述匹配规则对设备发送的日志进行规则匹配;
汇聚关联装置接收所述分布式关联装置上报的被日志命中的匹配规则的 标识,所述日志为设备发送至分布式关联装置的日志;
若根据接收到的标识判定所述关联规则得到满足,则汇聚关联装置根据预 置的关联策略产生一个特定的关联事件。
2.根据权利要求1所述的关联分析方法,其特征在于,在所述为每个匹配 规则分配标识之后还包括:根据所述关联规则生成有限自动机,并将所述有限 自动机设置为初始状态,所述有限自动机的迁移状态和匹配规则的标识对应;
所述若根据接收到的标识判定所述关联规则得到满足,则根据预置的关联 策略产生一个特定的关联事件包括:
判断接收到的标识是否能够触发所述有限自动机状态迁移;
若是,则更新所述有限自动机的状态;
若所述有限自动机更新后的状态为结束状态,则判定所述关联规则得到满 足,根据预置的关联策略产生一个特定的关联事件。
3.根据权利要求2所述的关联分析方法,其特征在于,若判定接收到的标 识不能够触发所述有限自动机状态迁移,则丢弃该接收到的标识。
4.一种关联分析方法,其特征在于,包括:
分布式关联装置接收并保存汇聚关联装置下发的匹配规则和汇聚关联装 置为所述匹配规则分配的标识,所述匹配规则为汇聚关联装置获取的用户配置 的关联规则的所有匹配规则;
分布式关联装置接收设备发送的日志;
分布式关联装置根据所述匹配规则对日志进行规则匹配;
若所述日志命中匹配规则,则分布式关联装置将所述日志命中的匹配规则 的标识上报给汇聚关联装置,以便于汇聚关联装置根据接收到的标识判断关联 规则是否得到满足,并使得汇聚关联装置在确定所述关联规则得到满足时,根 据关联策略产生一个特定的关联事件。
5.根据权利要求4所述的关联分析方法,其特征在于,所述方法还包括:
将命中所述匹配规则的日志上报给汇聚关联装置。
6.根据权利要求4所述的关联分析方法,其特征在于,所述方法还包括:
在所述接收并保存汇聚关联装置下发的匹配规则和对应的标识后,更新匹 配规则库,所述匹配规则库保存有匹配规则和标识的对应关系。
7.一种汇聚关联装置,其特征在于,包括:
分配模块,用于获取用户配置的关联规则的所有匹配规则,并为每个匹配 规则分配标识;
下发模块,用于将所述匹配规则和对应的标识下发给分布式关联装置,使 得所述分布式关联装置根据所述匹配规则对设备发送的日志进行规则匹配;
第一接收模块,用于接收分布式关联装置上报的被日志命中的匹配规则的 标识,所述日志为设备发送至分布式关联装置的日志;
产生模块,用于当根据接收到的标识判定所述关联规则得到满足时,根据 预置的关联策略产生一个特定的关联事件。
8.根据权利要求7所述的汇聚关联装置,其特征在于,所述汇聚关联装置 还包括:生成模块,用于在分配模块执行相关操作之后,根据所述关联规则生 成有限自动机,并将所述有限自动机设置为初始状态,所述有限自动机的迁移 状态和匹配规则的标识对应;
产生模块具体用于判断接收到的标识是否能够触发所述有限自动机状态 迁移,若是,则更新所述有限自动机的状态,若所述有限自动机更新后的状态 为结束状态,则确定所述关联规则得到满足,根据预置的关联策略产生一个特 定的关联事件。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于成都市华为赛门铁克科技有限公司,未经成都市华为赛门铁克科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/200910180823.6/1.html,转载请声明来源钻瓜专利网。
- 上一篇:提供有改进的电极层的透明基底
- 下一篇:移位寄存器、显示驱动器和显示器





