[发明专利]一种网络攻击事件定量分级算法的实现方法有效

专利信息
申请号: 201510884075.5 申请日: 2015-12-03
公开(公告)号: CN105530243B 公开(公告)日: 2016-11-16
发明(设计)人: 梁志宏;樊凯;吕华辉;赵俊峰;胡岸波 申请(专利权)人: 中国南方电网有限责任公司信息中心;北京启明星辰信息安全技术有限公司
主分类号: H04L29/06 分类号: H04L29/06
代理公司: 广州知友专利商标代理有限公司 44104 代理人: 周克佑
地址: 510623 广*** 国省代码: 广东;44
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 网络 攻击 事件 定量 分级 算法 实现 方法
【权利要求书】:

1.一种可容错的分布式安全事件数据传输协议的实现方法,其特征在于包括以下步骤:

A、以Syslog协议或日志文本读取的方式获取网络攻击事件,每一条网络攻击事件称为Event,采用正则表达算法解析该网络攻击事件的五元组信息,该五元组信息内容包括:攻击源IP、攻击目的IP、攻击开始时间、攻击结束时间、攻击严重等级;

B、通过事件等级映射表将该网络攻击事件的攻击严重等级映射为1,2,3,4,5,6,7,8数值,该数值称为网络攻击定性分级值pv;

C、通过镜像流量技术采集被攻击网络的流量数据包数据,采用流量分析算法获得网络会话信息数据,该网络会话信息数据内容包括:源IP、目的IP、源端口、目的端口、协议、会话开始时间、会话结束时间、会话包含的字节数、会话包含的数据包数,每一条网络会话信息数据称为flow;

D、采集并解析一条网络攻击事件Event后,按照该网络攻击事件的攻击源IP、攻击目的IP、攻击开始时间、攻击结束时间属性从网络会话信息数据缓存中检索和该网络攻击事件Event相关的网络会话信息数据flow,每一条网络攻击事件Event对应1条或多条网络会话信息数据flow,依据网络会话信息数据flow数据计算该网络攻击事件的攻击定量分级值cv;

E、计算网络攻击事件Event的攻击等级测量值:

Level=(1.25*pv+cv)/2;

在步骤D中网络攻击事件Event的攻击定量分级值cv的计算方法为:

通过检索获得攻击事件Event相关的网络会话信息数据flow为:(flow1,flow2,flow3,flow4,...,flown),

对应的会话字节数为:(byt1,byt2,byt3,byt4,...,bytn),攻击期间内全 网总会话数为Tb;

对应的会话包数为:(pkt1,pkt2,pkt3,pkt4,...,pktn),攻击期间内全网总包数为Tp;

则攻击事件Event的全网影响比率为:

<mrow><mi>i</mi><mi>r</mi><mo>=</mo><mrow><mo>(</mo><mfrac><mrow><msubsup><mi>&Sigma;</mi><mn>1</mn><mi>n</mi></msubsup><msub><mi>byt</mi><mi>i</mi></msub></mrow><mrow><mi>T</mi><mi>b</mi></mrow></mfrac><mo>+</mo><mfrac><mrow><msubsup><mi>&Sigma;</mi><mn>1</mn><mi>n</mi></msubsup><msub><mi>pkt</mi><mi>i</mi></msub></mrow><mrow><mi>T</mi><mi>p</mi></mrow></mfrac><mo>)</mo></mrow><mo>/</mo><mn>2</mn></mrow>

进而,网络攻击事件Event的攻击定量分级值(cv)为:

2.根据权利要求1所述的方法,其特征在于:在步骤A中的采用正则表达算法解析该网络攻击事件五元组是指:对接收的网络攻击事件的五元组解析处理,根据配置文件,按照其配置文件中的字段定义,对事件进行归一化,配置文件采用XML配置日志的具体字段定义,每个配置文件配置一种或多种日志格式;分级归一化是首先采用正则表达式将日志中的公有字段提取出来,对于其他私有字段进行二次提取。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国南方电网有限责任公司信息中心;北京启明星辰信息安全技术有限公司,未经中国南方电网有限责任公司信息中心;北京启明星辰信息安全技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201510884075.5/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top