当前位置: 首页 > 专利查询>迈克菲公司专利>正文

上下文感知的网络取证制造技术

技术编号:14964393 阅读:100 留言:0更新日期:2017-04-02 18:47
公开了用于管理安全事件及其相关的取证上下文的系统和方法。网络取证涉及监测和分析网络中的数据流,以辅助安全分析者检查、分析和移除安全威胁。一般由网络上的一个或多个设备来检测网络环境中的安全威胁。如果安全威胁被确定为严重或足够显著,则通常创建与安全威胁相对应的安全事件并且将该安全事件存储在系统中。为了辅助将来对安全威胁的检查和分析,可以获取与网络安全事件有关的及时的和相关的上下文信息,并且将该上下文信息连同每个安全事件存储。取证上下文对查看安全事件的安全管理员可以是可访问的,以提供与安全事件周围的环境的详细信息。

【技术实现步骤摘要】
【国外来华专利技术】
本公开总体上涉及网络安全管理,并且更特别地涉及用于进行网络取证的系统和方法。
技术介绍
当在不同的计算机和/或计算机网络之间传送数字数据时,一定量的安全风险是固有的。与其他网络交互的计算机网络时常暴露于恶意软件或诸如病毒、蠕虫和木马等的恶意程序,这些恶意程序被构建为潜入计算机软件架构的每个层次。为了检测这样的安全威胁并且防止对网络上的设备的可能损害,可以由安全管理员来监测网络业务和/或稍后分析网络业务。对网络业务的这样的监测和分析有时被称为网络取证。在网络范围基础上执行取证是有价值的,因为攻击者可能能够擦除受损主机上的所有日志文件,并且由此,基于网络的证据可能是可用于取证分析的唯一证据。出于安全目的来执行网络取证的第一步骤中的一个步骤一般涉及针对异常业务来监测网络和识别入侵。为了能够稍后分析网络上的取证数据,许多网络对经过网络的所有或大多数数据流进行存储。对于大型网络,这可能意味着每个月存储许多太字节的数据,这可能快速地导致用尽存储空间。此外,安全分析者经常需要搜索数据以能够分析安全风险。由于所涉及的数据量,所做的每个查询可能花费很长时间来处理,这是因为挖掘大量的数据来执行搜索通常是困难的和耗时的。为了解决这些问题,某些网络系统已经开始对其存储的数据进行摘要。替代存储所有数据流,这些网络存储与数据有关的高级信息的摘要,诸如经过长期的字节数等。仅存储数据流的摘要可以有助于解决存储空间限制r>和搜索大量数据的问题。然而,该方案不够理想,这是因为其导致系统丢失与数据流有关的大量重要信息。丢失的信息可能是对于进行安全分析以正确地识别和移除安全威胁来说有用的或必要的。下面的公开内容解决了这些和其他问题。附图说明图1是示出了根据一个或多个公开的实施例的网络架构设施的框图。图2是示出了根据一个或多个公开的实施例的可以用作执行本文描述的上下文感知的网络取证方案的系统的一部分的设备的框图。图3是示出了根据一个或多个公开的实施例的可以用于执行本文描述的上下文感知的网络取证方案的系统的框图。图4示出了可以在一个或多个公开的实施例中使用的流记录表的字段。图5示出了一个或多个公开的实施例中的取证上下文表的字段以及它们如何与流记录表的字段相关。图6示出了根据一个或多个公开的实施例的可以用于改变存储的取证上下文的参数的用户界面屏幕。图7示出了根据一个或多个公开的实施例的存储的递归取证上下文的示例。图8示出了根据一个或多个公开的实施例的可以用于查看和管理安全相关信息的用户界面屏幕。图9示出了可以在一个或多个公开的实施例中使用的针对高风险主机的流记录表的字段。图10示出了根据一个或多个公开的实施例的可以用于查看和管理存储的取证上下文的用户界面屏幕。具体实施方式网络取证涉及对网络中的数据流进行监测和分析以辅助安全分析者检查、分析和移除安全威胁。网络环境中的安全威胁一般由网络上的一个或多个设备来检测。针对检测到的每个安全威胁或风险,通常会在系统中创建和存储安全事件。在许多情况中,安全事件的重要性不会立即地在网络管理计算机处或通过由分析者的检查而认识到。同时,许多安全事件仅包含与其中发生该安全事件的上下文有关的有限的信息。上下文信息是短暂的,并且到外部应用、或用户、或安全分析者决定发出查询的时候,上下文信息可能已经丢失。可以通过收集与网络安全事件有关的及时且相关的上下文信息并且将这样的上下文信息与安全事件一起存储来解决这些问题。通过检测安全事件并且将相关的上下文信息连同安全事件一起存储,该方案消除了对存储和挖掘大量数据的需要,并且因此高效地和有效地提供了重要的取证数据。现在参照图1,示意地示出了设施100。设施100包含计算机网络102,计算机网络102可以包括当今可用的许多不同类型的计算机网络,例如互联网、企业网、或局域网(LAN)。这些网络中的每个网络可以包含有线或无线的设备,并且使用任何数量的网络协议(例如,TCP/IP)来操作。网络102连接到网关和路由器(由108表示)、终端用户计算机106和计算机服务器104。同样在设施100中示出的是用于与移动通信设备一起使用的蜂窝网络103。如本领域已知的,移动蜂窝网络支持移动电话和许多其他类型的设备(例如,未示出的平板计算机)。设施100中的移动设备被示为移动电话110。在诸如图1中显示的网络中,出于取证的目的,可以对数据流进行监测和分析。一个或多个软件程序或装置可以用于监测网络中的所有数据流中的网络分组、检测数据流中的安全威胁、基于检测到的威胁来创建安全事件、收集与安全事件相关的取证信息以及将这样的信息连同安全事件一起存储以用于稍后的访问和/或分析。现在参照图2,以框图的形式示出了根据一个实施例的用于在执行网络取证技术中使用的示例处理设备200。处理设备200可以充当移动电话110、网关或路由器108、客户端计算机106、或服务器计算机104中的处理器。示例处理设备200包括系统单元205,其可以可选地连接到系统的输入设备230(例如,键盘、鼠标、触摸屏等)和显示器235。程序存储设备(PSD)240(有时被称为硬盘、闪速存储器、或非暂时性计算机可读介质)与系统单元205包括在一起。同样与系统单元205包括在一起的是用于经由网络(或蜂窝或计算机)与其他移动和/或嵌入式设备(未示出)进行通信的网络接口220。网络接口220可以被包括在系统单元205内或者在系统单元205外部。在任一种情况中,系统单元205将通信地耦合到网络接口220。程序存储设备240表示任何形式的非易失形存储设备,包括但不限于所有形式的光和磁存储器(包括固态存储器)、存储元件(包括可移动介质),并且可以被包括在系统单元205内或者在系统单元205外部。程序存储设备240可以用于存储对系统单元205进行控制的软件、用于由处理设备200使用的数据、或二者。系统单元205可以被编程为执行根据本公开的方法。系统单元205包括一个或多个处理单元、输入-输出(I/O)总线225和存储器215。可以使用通信链路225来实现对存储器215的访问。通信链路225可以是包括点到点链路和总线在内的任何类型的互连。处理单元210可以包括任何可编程控制器设备,包括例如大型处理器、移动电话处理器,或者作为示例,来自英特尔公司的INTEL和INTEL处理器家族和来自AR本文档来自技高网...

【技术保护点】
一种非暂时性计算机可读介质,包括存储于其上的指令,所述指令使一个或多个处理器:在被配置为执行网络业务监测的一个或多个网络设备处监测网络中的数据流;识别所述数据流中的至少一个安全威胁;获取与所述至少一个安全威胁相关的网络取证上下文;以及将所述至少一个安全威胁和所述相关的网络取证上下文存储在存储器中。

【技术特征摘要】
【国外来华专利技术】1.一种非暂时性计算机可读介质,包括存储于其上的指令,所述指令
使一个或多个处理器:
在被配置为执行网络业务监测的一个或多个网络设备处监测网络中的
数据流;
识别所述数据流中的至少一个安全威胁;
获取与所述至少一个安全威胁相关的网络取证上下文;以及
将所述至少一个安全威胁和所述相关的网络取证上下文存储在存储器
中。
2.根据权利要求1所述的计算机可读介质,还包括用于使所述一个或
多个处理器在访问所述至少一个安全威胁时提供对所述取证上下文的访问
的指令。
3.根据权利要求1所述的计算机可读介质,还包括用于使所述一个或
多个处理器给所述至少一个安全威胁分配安全事件ID的指令。
4.根据权利要求3所述的计算机可读介质,其中,与所述至少一个安
全威胁相关的数据存储在流记录表中,所述流记录表包括针对所述安全事
件ID的字段。
5.根据权利要求4所述的计算机可读介质,其中,所述流记录表还包
括针对报头元数据的字段和针对应用ID的字段。
6.根据权利要求4所述的计算机可读介质,其中,所述取证上下文存
储在包含针对所述安全事件ID的字段的取证上下文表中。
7.根据权利要求6所述的计算机可读介质,其中,分配给所述至少一
个安全威胁的所述安全事件ID被用于与所述至少一个安全威胁相关的所述

\t取证上下文。
8.根据权利要求1或2所述的计算机可读介质,其中,所述取证上下
文包括以下中的一个或多个:应用元数据、端点进程、外部主机连接、内
部主机连接、以及存储在一个或多个流记录文件中的数据流记录。
9.根据权利要求1-7中任一项所述的计算机可读介质,还包括用于使
所述一个或多个处理器确定所述安全威胁是否是安全事件的指令。
10.根据权利要求1-7中任一项所述的计算机可读介质,其中,网络取
证上下文是仅当所述安全威胁被确定为安全事件时针对所述安全威胁获取
的。
11.根据权利要求9所述的计算机可读介质,还包括用于使所述一个
或多个处理器执行以下操作的指令:确定所述安全事件是否是递归的,并
且如果所述安全事件被确定为是递归的,则存储针对所述安全事件的递归
取证上下文。
12.一种被配置为执行网络业务分析的装置,包括:
存储器单元;
网络通信接口单元;以及
处理单元,其通信地耦合到所述存储器单元,其中,所述存储器单元
存储用于将所述处理单元配置为执行以下操作的指令:
从所述网络通信接口单元接收网络分组,所述网络分组与网络数据
流相关联;
监测所述数据流以识别至少一个安全威胁...

【专利技术属性】
技术研发人员:B·K·古普塔A·尚卡尔
申请(专利权)人:迈克菲公司
类型:发明
国别省市:美国;US

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1