一种信息分析方法、设备和计算机可读存储介质技术

技术编号:34371953 阅读:53 留言:0更新日期:2022-07-31 11:36
本申请实施例公开了一种信息分析方法,所述方法包括:获取目标资产的目标告警事件;其中,目标告警事件包括多个目标告警信息;基于每一目标告警事件的目标标识和目标告警信息,确定目标资产的被攻击过程;其中,目标标识表征发出目标告警信息的对象。本申请实施例还公开了一种信息分析设备和计算机可读存储介质。开了一种信息分析设备和计算机可读存储介质。开了一种信息分析设备和计算机可读存储介质。

An information analysis method, device and computer readable storage medium

【技术实现步骤摘要】
一种信息分析方法、设备和计算机可读存储介质


[0001]本申请涉及计算机
,尤其涉及一种信息分析方法、设备和计算机可读存储介质。

技术介绍

[0002]网络安全事件频繁发生。一般,企业会通过安全设备对企业系统进行安全检测,以获知企业系统是否遭到外部攻击,并在遭到外部攻击的情况下发出告警。然而,不同设备产生的告警类型不同,企业维护人员在接收到大量告警信息的情况下,无法对这些告警信息进行有效辨别并及时处理,会导致企业系统遭到攻击,数据外泄。

技术实现思路

[0003]为解决上述技术问题,本申请实施例期望提供一种信息分析方法、设备和计算机可读存储介质,解决了相关技术中的维护人员无法快速对这些告警信息进行研判和处理的问题。
[0004]本申请的技术方案是这样实现的:
[0005]一种信息分析方法,所述方法包括:
[0006]获取目标资产的目标告警事件;其中,所述目标告警事件包括多个目标告警信息;
[0007]基于每一所述目标告警事件的目标标识和目标告警信息,确定所述目标资产的被攻击过程;其中,所述目标标识表征发出所述目标告警信息的对象。
[0008]上述方案中,所述获取目标资产的目标告警事件,包括:
[0009]获取待处理资产的初始告警信息;其中,所述初始告警信息包括来自网络层、日志层和终端层的告警信息;
[0010]基于预设关联维度对所述初始告警信息进行处理,得到所述待处理资产的告警事件;其中,所述告警事件包括每一所述待处理资产的资产标识和每一所述待处理资产对应的告警信息;
[0011]基于所述目标资产的目标资产标识,从所述告警事件中确定所述目标告警事件。
[0012]上述方案中,所述基于预设关联维度对所述初始告警信息进行处理,得到所述待处理资产的告警事件,包括:
[0013]确定所述初始告警信息之间的时序关联;其中,所述预设关联维度包括所述时序关联;
[0014]基于所述时序关联,对所述初始告警信息进行划分得到所述告警事件。
[0015]上述方案中,所述基于预设关联维度对所述初始告警信息进行处理,得到所述告警事件,包括:
[0016]确定所述待处理资产的攻击场景;其中,所述预设关联维度包括所述攻击场景;
[0017]基于攻击场景列表,获取所述攻击场景对应的攻击告警信息;
[0018]基于所述攻击告警信息,对所述初始告警信息进行筛选得到所述告警事件。
[0019]上述方案中,所述基于预设关联维度对所述初始告警信息进行处理,得到所述告警事件,包括:
[0020]确定所述初始告警信息之间的因果关联;其中,所述预设关联维度包括所述因果关联;
[0021]基于所述因果关联,对所述初始告警信息进行划分得到所述告警事件。
[0022]上述方案中,所述基于预设关联维度对所述初始告警信息进行处理,得到所述告警事件,包括:
[0023]确定所述初始告警信息之间的进程链关联;其中,所述预设关联维度包括所述进程链关联;
[0024]基于所述进程链关联,对所述初始告警信息进行划分得到所述告警事件。
[0025]上述方案中,所述基于每一所述目标告警事件的目标标识和目标告警信息,确定所述目标资产的被攻击过程,包括:
[0026]针对每一所述目标告警事件,确定所述目标告警信息之间的关联性;
[0027]以所述目标标识为节点,并基于所述关联性设置节点之间的连接关系,得到图结构;其中,所述图结构表征所述目标资产的被攻击过程。
[0028]上述方案中,所述以所述目标标识为节点,并基于所述关联性设置节点之间的连接关系,得到图结构,包括:
[0029]以所述目标标识为节点,并基于所述目标告警信息之间的关联程度和所述目标告警信息发生时间的关联度,设置所述节点之间的连接关系得到所述图结构;其中,所述关联程度表征所述目标告警信息之间的逻辑关系。
[0030]上述方案中,所述以所述目标标识为节点,并基于所述目标告警信息之间的关联程度和所述目标告警信息发生时间的关联度,设置所述节点之间的连接关系得到所述图结构,包括:
[0031]从所述目标告警信息中确定发生时间最早的第一告警信息,并确定所述第一告警信息对应的目标标识为初始节点;其中,所述初始节点为第一层级的节点;
[0032]基于与所述第一告警信息的关联程度,从所述目标告警信息中确定第二告警信息,并确定所述第二告警信息对应的目标标识为第二层级的节点;
[0033]基于所述第二告警信息发生时间的关联度,从所述第二层级的节点中确定第二个节点;
[0034]基于与所述第二个节点对应的第二告警信息的关联程度,从所述目标告警信息中确定第三告警信息,并确定所述第三告警信息对应的目标标识为第三层级的节点,直至得到第i层级的节点和所述第i层级的第i个节点;其中,所述第i个节点不存在相关联的下一级节点;其中,i为正整数;
[0035]确定与第i层级之间的层级数最少、且具有未确定相关联的下一级节点的第n层级的节点,并基于所述第n层级的节点对应的告警信息发生时间的关联度,从所述第n层级的节点中确定第n+1个节点,直至遍历完所述目标告警信息,得到所述图结构。
[0036]上述方案中,所述方法还包括:
[0037]基于所述目标告警信息,确定所述图结构中每个节点的风险等级;
[0038]基于所述目标告警信息的来源,确定所述每个节点的节点类型;
[0039]基于所述风险等级和所述节点类型,对所述图结构进行优化,得到所述目标图结构。
[0040]上述方案中,所述基于所述风险等级和所述节点类型,对所述图结构进行优化,得到所述目标图结构,包括:
[0041]基于所述节点类型,确定所述每一节点对应的目标告警信息的告警详情信息;
[0042]基于所述风险等级,确定所述每一节点的表现形式;
[0043]以所述表现形式,将所述告警详情信息和所述风险等级标注在所述图结构中,得到所述目标图结构。
[0044]上述方案中,所述方法还包括:
[0045]基于所述目标告警事件的关联性,对所述目标告警事件对应的目标图结构进行聚合得到聚合图结构。
[0046]上述方案中,所述方法还包括:
[0047]展示所述被攻击过程。
[0048]一种信息分析设备,所述设备包括:处理器、存储器和通信总线;
[0049]所述通信总线用于实现所述处理器和所述存储器之间的通信连接;
[0050]所述处理器用于执行所述存储器中的信息分析程序,以实现上述的信息分析方法的步骤。
[0051]一种计算机可读存储介质,所述计算机可读存储介质存储有一个或者多个程序,所述一个或者多个程序可被一个或者多个处理器执行,以实现上述的信息分析方法的步骤。
[0052]本申请实施例所提供的信息分析方法、设备和计算机可读存储介质,可以获取目标资产的本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.一种信息分析方法,其特征在于,所述方法包括:获取目标资产的目标告警事件;其中,所述目标告警事件包括多个目标告警信息;基于每一所述目标告警事件的目标标识和目标告警信息,确定所述目标资产的被攻击过程;其中,所述目标标识表征发出所述目标告警信息的对象。2.根据权利要求1所述的方法,其特征在于,所述获取目标资产的目标告警事件,包括:获取待处理资产的初始告警信息;其中,所述初始告警信息包括来自网络层、日志层和终端层的告警信息;基于预设关联维度对所述初始告警信息进行处理,得到所述待处理资产的告警事件;其中,所述告警事件包括每一所述待处理资产的资产标识和每一所述待处理资产对应的告警信息;基于所述目标资产的目标资产标识,从所述告警事件中确定所述目标告警事件。3.根据权利要求2所述的方法,其特征在于,所述基于预设关联维度对所述初始告警信息进行处理,得到所述待处理资产的告警事件,包括:确定所述初始告警信息之间的时序关联;其中,所述预设关联维度包括所述时序关联;基于所述时序关联,对所述初始告警信息进行划分得到所述待处理资产的告警事件。4.根据权利要求2所述的方法,其特征在于,所述基于预设关联维度对所述初始告警信息进行处理,得到所述待处理资产的告警事件,包括:确定所述待处理资产的攻击场景;其中,所述预设关联维度包括所述攻击场景;基于攻击场景列表,获取所述攻击场景对应的攻击告警信息;基于所述攻击告警信息,对所述初始告警信息进行筛选得到所述待处理资产的告警事件。5.根据权利要求2所述的方法,其特征在于,所述基于预设关联维度对所述初始告警信息进行处理,得到所述待处理资产的告警事件,包括:确定所述初始告警信息之间的因果关联;其中,所述预设关联维度包括所述因果关联;基于所述因果关联,对所述初始告警信息进行划分得到所述待处理资产的告警事件。6.根据权利要求2所述的方法,其特征在于,所述基于预设关联维度对所述初始告警信息进行处理,得到所述待处理资产的告警事件,包括:确定所述初始告警信息之间的进程链关联;其中,所述预设关联维度包括所述进程链关联;基于所述进程链关联,对所述初始告警信息进行划分得到所述待处理资产的告警事件。7.根据权利要求1所述的方法,其特征在于,所述基于每一所述目标告警事件的目标标识和目标告警信息,确定所述目标资产的被攻击过程,包括:确定所述告警信息之间的关联性;以所述目标标识为节点,并基于所述关联性设置节点之间的连接关系,得到图结构;其中,所述图结构表征所述目标资产的被攻击过程。8.根据权利要求7所述的方法,其特征在于,所述以所述目标标识为节点,并基于所述关联性设置节点之间的连接关系,得到图结构,包括:以所述目标标识为节点,并基于所述目标告警信息之间的关联程度和所述目标告警信
息发生时间的关联度,设置所述节点之间...

【专利技术属性】
技术研发人员:蒲大峰许茂林刘嘉怡
申请(专利权)人:深信服科技股份有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1