[发明专利]一种异常信息检测方法和装置有效
| 申请号: | 202110508865.9 | 申请日: | 2021-05-11 |
| 公开(公告)号: | CN112926048B | 公开(公告)日: | 2021-08-20 |
| 发明(设计)人: | 陈少涵;周赵军;吴雪阳 | 申请(专利权)人: | 北京天空卫士网络安全技术有限公司;成都天空卫士网络安全技术有限公司 |
| 主分类号: | G06F21/45 | 分类号: | G06F21/45;G06F21/31 |
| 代理公司: | 中原信达知识产权代理有限责任公司 11219 | 代理人: | 杨倩;张效荣 |
| 地址: | 100176 北京市大兴区北京*** | 国省代码: | 北京;11 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 一种 异常 信息 检测 方法 装置 | ||
1.一种异常信息检测方法,其特征在于,包括:
获取设定时间段内待检测目标的日志信息;
从所述日志信息中解析出预设指标对应的指标信息,其中,所述预设指标指示与账号相关的指标,所述与账号相关的指标,包括:下述指标中的任意一种或多种:
用于指示进程信息中的一个或多个进程特征的进程指标、用于指示登录信息中的一个或多个登录特征的登录指标以及用于指示账号所登录的终端设备的一个或多个设备特征的设备指标;
对所述指标信息进行处理;
利用处理后的结果和异常检测模型,检测所述待检测目标中存在的异常账号;
所述对所述指标信息进行处理,包括:对所述指标信息进行归一化处理以及对所述指标信息中所包括的指标进行聚合;
所述异常检测模型是基于企业系统或企业软件在安全环境下实际运行的日志数据以及企业系统或企业软件在添加了攻击者后的日志数据训练得到的。
2.根据权利要求1所述的方法,其特征在于,所述对所述指标信息进行归一化处理,包括:
针对所述指标信息包括所述待检测目标所运行的目标进程的多个进程特征的情况,
对比多个所述进程特征;
当对比的结果指示所述目标进程的所属账号与所述目标进程的登录账号一致,则为所述目标进程分配第一进程特征值;
当对比的结果指示所述目标进程的所属账号与所述目标进程的登录账号不一致,则为所述目标进程分配第二进程特征值;
其中,处理后的结果包括:所述目标进程的第一进程特征值或所述第二进程特征值。
3.根据权利要求1所述的方法,其特征在于,所述对所述指标信息进行归一化处理,进一步包括:
针对所述指标信息包括所述待检测目标中登录信息的多个登录特征的情况,
判断多个所述登录特征对应的登录时间是否在预设的时间范围内,如果是,则为所述登录信息包括的登录账号分配第一登录特征值;否则,为所述登录信息包括的登录账号分配第二登录特征值;
其中,处理后的结果包括:所述登录账号的所述第一登录特征值或者所述第二登录特征值。
4.根据权利要求1至3中任一项所述的方法,其特征在于,所述对所述指标信息中所包括的指标进行聚合,进一步包括:
对所述指标信息进行聚合,为一个或多个预设的附加特征生成对应的特征值,其中,处理后的结果进一步包括:所述附加特征的特征值。
5.根据权利要求4所述的方法,其特征在于,对所述指标信息进行聚合,为一个或多个预设的附加特征生成对应的特征值,包括:
聚合所述指标信息包括的进程特征;
根据聚合的结果,统计属于所述待检测目标的目标进程数量;
确定所述目标进程数量为一个所述附加特征的特征值。
6.根据权利要求4所述的方法,其特征在于,对所述指标信息进行聚合,为一个或多个预设的附加特征生成对应的特征值,包括:
聚合所述指标信息包括的登录特征和设备特征;
根据聚合的结果,统计属于所述待检测目标的终端设备登录过的账号数量和/或属于所述待检测目标的账号登录过的终端设备数量;
确定所述终端设备登录过的账号数量或者所述账号登录过的终端设备数量为一个所述附加特征的特征值。
7.根据权利要求4所述的方法,其特征在于,进一步包括:
确定检测出的所述异常账号所登录的终端设备。
8.根据权利要求4所述的方法,其特征在于,进一步包括:
生成并发送告警信息给所述待检测目标的管理设备和/或与检测出的所述异常账号相关的终端设备。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京天空卫士网络安全技术有限公司;成都天空卫士网络安全技术有限公司,未经北京天空卫士网络安全技术有限公司;成都天空卫士网络安全技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110508865.9/1.html,转载请声明来源钻瓜专利网。
- 信息记录介质、信息记录方法、信息记录设备、信息再现方法和信息再现设备
- 信息记录装置、信息记录方法、信息记录介质、信息复制装置和信息复制方法
- 信息记录装置、信息再现装置、信息记录方法、信息再现方法、信息记录程序、信息再现程序、以及信息记录介质
- 信息记录装置、信息再现装置、信息记录方法、信息再现方法、信息记录程序、信息再现程序、以及信息记录介质
- 信息记录设备、信息重放设备、信息记录方法、信息重放方法、以及信息记录介质
- 信息存储介质、信息记录方法、信息重放方法、信息记录设备、以及信息重放设备
- 信息存储介质、信息记录方法、信息回放方法、信息记录设备和信息回放设备
- 信息记录介质、信息记录方法、信息记录装置、信息再现方法和信息再现装置
- 信息终端,信息终端的信息呈现方法和信息呈现程序
- 信息创建、信息发送方法及信息创建、信息发送装置





