数据防泄密检测方法与设备技术

技术编号:25715414 阅读:43 留言:0更新日期:2020-09-23 03:00
本发明专利技术公开一种数据防泄密检测方法与设备,通过主动抓取并筛选特定协议的数据包加入到待检测队列,获取预设检测策略,对不同类型数据包执行不同的检测策略,实现防泄密检测的针对性和实时性;执行类型特征与关键字特征的双重检测,还原数据包内容进行关键字匹配,检测更细化,更准确;同时检测策略和对应的特征库为可更新,有利于提高防泄密的精准性和高效性。

【技术实现步骤摘要】
数据防泄密检测方法与设备
本专利技术属于网络信息安全
,尤其是涉及一种防止敏感数据泄露的检测方法及其设备。
技术介绍
随着网络技术的飞速发展和互联网的日益普及,网络已经走进日常工作和生活,特别是越来越多的企业、政府机关和组织构建了自己的信息网络系统,但是同时,网络攻击技术也在不断的发展,带来越来越多的网络安全隐患和问题。防火墙是目前安全市场上应用最广泛的产品,对于保护用户网络的安全具有非常重要的作用,但是随着网络应用的不断发展和网络结构的日趋复杂,它的局限性表现的越来越突出。防火墙可以保护处于它身后的网络不受外界的侵袭和干扰,但完全不能防止来自网络内部的袭击,许多攻击事实上都是来自网络内部,特别是对于那些对企业心怀不满或假意卧底的人员来说,防火墙实际上形同虚设,尤其是对于内部向外发送的数据中,除了正常数据外经常会夹杂敏感内容与涉密信息,一旦这些数据外泄将给企业和组织造成无法挽回的损失。因此,对网络内的外发数据包进行防泄密检测就显得尤为重要。对于内部外发安全威胁,目前有多种技术,包括采用对桌面计算机进行现场检查的方式,该方式耗费大量的人力和时间,且检查效果受检查人员的主观因素影响较大;又例如采用DLP(Dataleakageprevention,数据泄密防护)技术来解决该问题,具体检测时,根据设置的审计规则,由DLP设备对记录企业员工外发行为信息的日志进行审计,将违反审计规则的日志所表征的外发行为确定为异常外发行为,这是一种事后的审计,具有一定的时延,当确定外发异常时,行为可能早已结束,为时已晚。
技术实现思路
基于上述背景,为了防止敏感数据和文件类型的外泄,提出一种数据防泄密检测方法与设备,针对网络数据包进行监控,对外发行为操作及其内容,执行检测策略,对访问的站点、传输的文件、发送的邮件进行特征匹配,防止敏感数据和文件的外泄。具体的技术方案,如下所述。第一方面,一种数据防泄密检测方法,包括:根据数据包类型将捕获的外发数据包重组后加入相应的检测队列;所述数据包类型包括特定访问、文件上传与邮件发送;获取预设的检测策略;从所述检测队列取数据包,提取不同类型数据包的类型特征与所述检测策略的类型特征库匹配,若匹配成功则阻断,否则进行下一步;对数据包进行重组与还原,提取关键字与所述检测策略的关键字特征库匹配,若匹配成功则阻断外发,否则放行并告警。上述的关键字检测过程,包括:取出数据包,进行重组后,还原数据包的信息,提取内容,与检测策略的关键字特征库进行匹配,若匹配成功则阻断外发并告警、保存该文件;若匹配不成功则放行并告警、删除该文件。作为优选的,若所述数据包类型为特定访问,建立包括特定url、host、主题标识的类型特征库;所述特定访问包括论坛访问。作为优选的,若所述数据包类型为文件上传,建立包括视频文件、文本文件、图片文件、音频文件、应用程序文件、压缩文件和数据库文件的类型特征库。作为优选的,若所述数据包类型为邮件发送,建立包括发件人、收件人、邮件主题、邮件正文与附件类型的类型特征库。进一步优选的,所述类型特征库与关键字特征库均包括内置特征库与自定义特征库,配置预设的检测策略包括从特征库选择用于匹配的特征;所述关键字特征库包括身份证号,银行账号,手机号,以及包括低俗、反动、涉密的敏感信息。第二方面,一种数据防泄密检测设备,包括:数据包获取模块,用于获取网络内向外发送的数据包,并将不同协议类型的数据包加入到相应的检测队列;数据包解析还原模块,用于还原检测队列中数据包的内容;策略匹配模块,用于从数据库加载不同协议类型的数据检测策略,并将还原后的数据包内容与检测策略的特征库进行匹配;处理模块,根据策略匹配结果,若匹配成功则阻断外发,若匹配不成功则放行数据包。相比于现有技术,采用以上技术方案的本专利技术,实现了以下有益效果:通过主动抓取并筛选特定协议的数据包加入到待检测队列,获取预设检测策略,对不同类型数据包执行不同的检测策略,实现防泄密检测的针对性和实时性;执行类型特征与关键字特征的双重检测,还原数据包内容进行关键字匹配,检测更细化,更准确;同时检测策略和对应的特征库为可更新,有利于提高防泄密的精准性和高效性。附图说明图1为本专利技术的数据防泄密检测方法实施例,总体流程示意图;图2为图1中的论坛访问检测实施例,具体流程示意图;图3为图1中的文件上传检测实施例,具体流程示意图;图4为图1中的邮件发送检测实施例,具体流程示意图;图5为本专利技术的数据防泄密检测设备实施例,组成框图。具体实施方式下面结合附图和实施例对本专利技术的技术方案进行详细说明。显然,以下所描述的仅仅是本申请的部分实施例,基于本申请中的实施例,本领域普通技术人员在未付出创造性劳动下所获得的其他实施例,应当属于本申请保护的范围。如图1所示,综合的讲,实施例包括:根据数据包类型将捕获的外发数据包重组后加入相应的检测队列;所述数据包类型包括特定访问、文件上传与邮件发送;获取预设的检测策略;从所述检测队列取数据包,提取不同类型数据包的类型特征与所述检测策略的类型特征库匹配,若匹配成功则阻断,否则进行下一步;对数据包进行重组与还原,提取关键字与所述检测策略的关键字特征库匹配,若匹配成功则阻断外发,否则放行并告警。具体的讲:捕获数据包,敏感数据大多都是被携带在外发数据包中发生泄密的,因此本实施例当中具体的是捕获内网向外网发送的数据包。当然,为了通过分析泄露途径及数据流向及其操作过程进一步做出预防措施,还可以包括捕获相应的向内网发送的数据包。数据包的捕获,可以通过防火墙的网关设备实现,也可以通过特定的抓包软件实现,本实施例对此不做限制。数据包重组,TCP/IP协议现在已经广泛的被应用。数据在网络上应用TCP/IP协议进行传输的时候,需要将数据分成多个数据包。目前在网络安全领域都将用到TCP会话的重组问题。只有将数据包重组以后,才能还原一次完整的TCP会话。由于网络问题,数据包可能会经过不同的路由传输到目的地,并且到达目的地的数据包可能顺序会发生改变。在传输过程中,协议对数据的传输进行控制,对在传输过程中丢失的数据包协议将控制系统将丢失的数据包重新传送。因此需要对已捕获的数据包进行重组以得到完整的发送信息。当然,具体的进行重组时,需要根据不同的数据包协议进行相应的操作。判断协议类型,不同协议类型的数据包发送具有不同的规则,其具体的数据检测也执行不同的策略,因此通过前若干个数据包判断该次外发的数据包协议,才能调用相应的预配置的策略,进行相应的检测。具体而言,本实施例配置的待检测的数据包协议类型,包括论坛访问、文件上传与发送邮件,分别对应的检测策略为论坛策略、文件上传策略与发送邮件策略。不同的策略,主要的检测步骤都包括类型特征检测与关键字检测,根据检测结果进行告警或阻断,具体执行中,可以完整的执行类型特征检测与关键字检测两种检测,再确定告警或阻断;也可以本文档来自技高网
...

【技术保护点】
1.数据防泄密检测方法,其特征在于,包括:/n根据数据包类型将捕获的外发数据包重组后加入相应的检测队列;所述数据包类型包括特定访问、文件上传与邮件发送;/n获取预设的检测策略;/n从所述检测队列取数据包,提取不同类型数据包的类型特征与所述检测策略的类型特征库匹配,若匹配成功则阻断,否则进行下一步;/n对数据包进行重组与还原,提取关键字与所述检测策略的关键字特征库匹配,若匹配成功则阻断外发,否则放行并告警;所述关键字特征库包括主题关键字和/或正文关键字。/n

【技术特征摘要】
1.数据防泄密检测方法,其特征在于,包括:
根据数据包类型将捕获的外发数据包重组后加入相应的检测队列;所述数据包类型包括特定访问、文件上传与邮件发送;
获取预设的检测策略;
从所述检测队列取数据包,提取不同类型数据包的类型特征与所述检测策略的类型特征库匹配,若匹配成功则阻断,否则进行下一步;
对数据包进行重组与还原,提取关键字与所述检测策略的关键字特征库匹配,若匹配成功则阻断外发,否则放行并告警;所述关键字特征库包括主题关键字和/或正文关键字。


2.根据权利要求1所述的检测方法,其特征在于,若所述数据包类型为特定访问,建立包括特定url、host、主题标识的类型特征库;所述特定访问包括论坛访问;
则具体检测过程包括:提取外发数据包中的url、host、主题标识至少一个,与所述类型特征库进行匹配,若匹配成功则阻断,否则将数据包写入第一队列进行关键字匹配。


3.根据权利要求2所述的检测方法,其特征在于,所述特定访问的关键字匹配过程包括:
从所述第一队列取出数据包,还原出外发内容,写入第二队列;
从所述第二队列提取主题关键字与所述关键字特征库进行匹配,若匹配成功则阻断外发并告警、保存该文件;若匹配不成功则提取正文关键字与所述关键字特征库进行匹配,若匹配成功则阻断外发并告警、保存该文件,否则放行并告警、删除该文件。


4.根据权利要求1所述的检测方法,其特征在于,若所述数据包类型为文件上传,建立包括视频文件、文本文件、图片文件、音频文件、应用程序文件、压缩文件和数据库文件的类型特征库;
则具体检测过程包括:判断外发数据包的文件类型,与所述类型特征库进行匹配,若匹配成功则阻断,否则提取文件的关键字与所述关键字特征库进行匹配,若匹配成功则阻断,否则将数据包写入第一队列进行关键字匹配。


5.根据权利要求4所述的检测方法,其特征在于,建立文件类型与文件后缀关联表,通过检测文件后缀,与所述关联表进行匹配,确定外发文件的类型;
若数据包的文件上传采用http协议,则:排除三次握手数据包,判断数据包是否为前10个数据包,若否则结束,若是则重组前5个数据包,检测文件后缀是否与所述预设关联表匹配,若匹配则阻断并清空连接,若不匹配则将数据包写入第一队列进行关键字匹配。


6.根据权利要求5所述的检测方法,其特征在于,所述文件上传的关键字匹配过程包括:
从所述第一队列取出数据包,还原文件,并将文件信息写入第二队列;
从所述第二队...

【专利技术属性】
技术研发人员:刘亚轩何建锋陈宏伟
申请(专利权)人:西安交大捷普网络科技有限公司
类型:发明
国别省市:陕西;61

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1