[发明专利]一种面向攻击溯源的威胁情报分析系统在审

专利信息
申请号: 201710281842.2 申请日: 2017-04-26
公开(公告)号: CN107046543A 公开(公告)日: 2017-08-15
发明(设计)人: 廖鹏;郭靓;陈春霖;韩勇;金倩倩;于晓文;蒋甜;李炜键;姜帆;俞皓;贾雪;张路煜;林学峰;秦学嘉;丁晓玉;张明扬;周晟;郭蔡炜;关海潮;刘盼 申请(专利权)人: 国家电网公司;南京南瑞集团公司;南京南瑞信息通信科技有限公司;国网福建省电力有限公司信息通信分公司
主分类号: H04L29/06 分类号: H04L29/06
代理公司: 南京纵横知识产权代理有限公司32224 代理人: 姚兰兰,董建林
地址: 100031 *** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 面向 攻击 溯源 威胁 情报 分析 系统
【权利要求书】:

1.一种面向攻击溯源的威胁情报分析系统,其特征在于,包括内部威胁情报收集模块、外部威胁情报收集模块和攻击溯源分析模块;

所述内部威胁情报收集模块包括安全检测模块和安全分析模块;

所述外部威胁情报收集模块包括互联网公开情报源、合作交换情报源和商业共享情报源;

所述攻击溯源分析模块包括攻击者溯源和攻击主机溯源;

通过所述内部威胁情报收集模块和外部威胁情报收集模块收集得到的威胁情报上传到攻击溯源分析模块,所述攻击溯源分析模块对威胁情报进行攻击者溯源和攻击主机溯源,将得到的结果反馈给安全检测模块和安全分析模块;同时结果也会和外部合作企业进行威胁情报共享交换。

2.根据权利要求1所述的面向攻击溯源的威胁情报分析系统,其特征在于,所述安全检测模块中的情报来源包括:防火墙、入侵检测系统、漏洞扫描系统、防病毒系统和终端安全管理系统;

当数据流通过防火墙时,防火墙所记录下的日志信息;入侵检测系统对异常网络行为进行记录,并产生的日志信息;漏洞扫描系统基于漏洞数据库,通过扫描对企业内部计算机系统的安全脆弱性进行检测,从而找出的可利用漏洞信息;防病毒系统对网络内部的可疑文件进行隔离产生的信息;终端安全管理系统收集的安全管理事件操作信息。

3.根据权利要求1所述的面向攻击溯源的威胁情报分析系统,其特征在于,所述安全分析模块中的情报来源是:安全信息与事件管理SIEM、安全运营中心和安全管理平台;

安全信息与事件管理SIEM从企业安全控件、主机操作系统收集得到的安全日志数据;安全运营中心针对企业海量事件和漏洞信息进行收集过滤、管理和分析得到的情报;安全管理平台以安全风险管理为指导的面向信息资产的安全运行监测、风险度量和安全运维得到的信息。

4.根据权利要求1所述的面向攻击溯源的威胁情报分析系统,其特征在于,

所述互联网公开情报源中的情报来源是:安全态势信息、安全事件信息、各种网络安全预警信息、网络监控数据分析结果、IP地址信誉;

所述合作交换情报源中的情报来源是:来自建立合作关系的机构,通过在互利互惠基础上实现的共享合作机制进行保障的合作交换情报;

所述商业共享情报源中的情报来源是:完全通过商业付费行为得到的商业购买情报。

5.根据权利要求1所述的面向攻击溯源的威胁情报分析系统,其特征在于,所述攻击者溯源具体采用的方法如下:

(1-1)攻击代码分析:基于流量分析、逆向分析攻击代码,收集攻击者使用的控制服务器C&C地址、攻击者的目的、攻击者使用的漏洞、攻击代码的传播方式、主机驻留的手段;

(1-2)攻击模式分析:基于统计学习的方法分析攻击时序模式、攻击频率模式、攻击特征模式、攻击手法模式,形成攻击模式情报;

(1-3)社会网络分析:利用社工库,结合域名与注册邮箱的关联关系,再关联常见社交网络用户信息进行关联,形成攻击者画像证据链,从而寻找到背后的攻击者的真正身份。

6.根据权利要求1所述的面向攻击溯源的威胁情报分析系统,其特征在于,所述攻击主机溯源具体采用的方法如下:

(2-1)僵尸网络主机判定,一种是通过外部威胁情报共享分析判定,另一种是通过内部威胁情报产生的情报判定;

(2-2)网络跳板主机判定,通过外部威胁情报共享与内部主动对攻击主机反向渗透扫描联合判定;

(2-3)攻击主机的IP地址是否是真实IP地址,是否通过IP代理,一种是通过外部威胁情报共享分析判定,另一种是通过爬取网络空间共享出来的代理IP地址进行判定;

(2-4)攻击主机网络隐蔽信道判定,通过收集暗网地址进行判定。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国家电网公司;南京南瑞集团公司;南京南瑞信息通信科技有限公司;国网福建省电力有限公司信息通信分公司,未经国家电网公司;南京南瑞集团公司;南京南瑞信息通信科技有限公司;国网福建省电力有限公司信息通信分公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201710281842.2/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top