[发明专利]一种终端检测与响应系统有效

专利信息
申请号: 202110697932.6 申请日: 2021-06-23
公开(公告)号: CN113312615B 公开(公告)日: 2022-04-01
发明(设计)人: 周国华;毕向阳;李海峰 申请(专利权)人: 北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司
主分类号: G06F21/55 分类号: G06F21/55
代理公司: 北京开阳星知识产权代理有限公司 11710 代理人: 王艳斌
地址: 100000 北京*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 终端 检测 响应 系统
【说明书】:

本公开涉及一种终端检测与响应系统,包括:至少一个检测点,用于捕获事件,并构造事件的事件上下文发送给过滤引擎;安全对象数据库,用于存储关键对象的信息;过滤引擎,用于维护策略集合,并根据策略集合对检测点传入的事件上下文进行过滤处理,返回过滤结果;其中,在过滤引擎对事件上下文进行过滤判断时,查询安全对象数据库获取事件相关对象的信息;检测点,还用于根据过滤结果执行对应操作。由此,在终端能够实时检测和响应,提高检测效率和效果。

技术领域

本公开涉及信息安全领域技术领域,尤其涉及一种终端检测与响应系统。

背景技术

目前,从最早出现的病毒,蠕虫、特洛伊木马,到APT(Advanced PersistentThreat,高级持续性威胁),恶意代码始终是对信息系统最重大的威胁。

相关技术中,对恶意代码的防范手段通常为杀毒软件或主动防御软件,杀毒软件是通过检测恶意代码中包含的特征码签名实现的,杀毒软件的有效性与其病毒库紧密相关,随着新的恶意代码被发现,病毒库也要保持更新,因此,病毒库的更新周期内,对新产生的恶意代码无法防范,尤其对隐伏较深的恶意代码,一旦大面积爆发,升级病毒库为时已晚,无力应对APT,攻击者采用的各种混淆、规避手段,能够绕过防御,病毒库的不断增长,必将对检测效率有影响;主动防御软件针对恶意代码可能利用的技术,在代码运行期间监控其对特定资源的访问,在捕获到有风险的操作时,或者提示用户、由用户决定是否阻断该操作,或者直接阻断该操作,然而,在风险操作发生时,难以判定是否真的是恶意行为,如要由用户决策则依赖于用户的专业知识;如果直接判定,则容易失误,仍然无力应对APT常用的规避手段,例如借用白名单中的系统工具完成恶意操作从而绕过检测。

发明内容

为了解决上述技术问题或者至少部分地解决上述技术问题,本公开提供了一种终端检测与响应系统。

本公开提供了一种终端检测与响应系统,其特征在于,包括:

至少一个检测点,用于捕获事件,并构造所述事件的事件上下文发送给过滤引擎;

安全对象数据库,用于存储关键对象的信息;

过滤引擎,用于维护策略集合,并根据所述策略集合对所述检测点传入的事件上下文进行过滤处理,返回过滤结果;其中,在所述过滤引擎对所述事件上下文进行过滤判断时,查询所述安全对象数据库获取所述事件相关对象的信息;

所述检测点,还用于根据所述过滤结果执行对应操作。

在本公开的一个可选实施例中,所述过滤引擎,集中管理终端检测与响应系统全部所需的策略集合;

所述过滤引擎,为所有检测点提供了唯一的事件过滤入口。

在本公开的一个可选实施例中,所述事件上下文包括但不限于事件标识、事件参数、主体对象、客体对象、变换客体对象和事件的摘要中的一种或多种。

在本公开的一个可选实施例中,对于所述策略集合中的每一项策略的格式定义,除去包含策略标识、策略优先级外,

所述每一项策略中包含一个事件类型集合,用于判定所述事件上下文与所述每一项策略是否匹配;

所述每一项策略中包含一个触发判定表达式,用于判断所述事件与所述每一项策略是否匹配;

所述每一项策略中可以包含N个规则,每个规则中包含一个规则判定表达式和一个规则处置表达式,用于在事件满足所述规则判定表达式时,执行所述规则处置表达式描述的处理;其中,N为自然数;所述判定表达式在运算过程中,使用所述事件上下文中所关联的全部对象及对象属性;

所述每一项策略中可以包含一个默认处置表达式,用于执行没有命中规则时的处理。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司,未经北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202110697932.6/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top