系统评分方法及装置制造方法及图纸

技术编号:39902325 阅读:9 留言:0更新日期:2023-12-30 13:17
本申请提供一种系统评分方法及装置,所述方法应用于零信任访问控制系统,所述零信任访问控制系统运行在安全设备中,所述方法包括:获取多个安全事件对应的安全分值

【技术实现步骤摘要】
系统评分方法及装置


[0001]本申请涉及网络安全
,尤其涉及一种系统评分方法及装置


技术介绍

[0002]软件定义边界
(
英文:
Software Definition Peremeter
,简称:
SDP)
,其可以使管理人员在需要时部署安全边界,以便将服务与不安全的网络隔离
。SDP
仅在设备验证和身份验证后,允许网络设备访问企业内部的基础架构

[0003]零信任架构针对传统的边界安全架构思想进行了重新评估与审视,并为当前的边界安全架构提出了新的建议

其核心思想是,在默认情况下,不信任网络内部

外部的任何人

设备

系统,需要基于认证和授权重构访问控制的信任基础

比如,
IP
地址

主机标识

地理位置

所处网络等均不能作为可信的凭证

零信任引导安全体系架构从“网络中心化”走向“身份中心化”,其本质诉求是以身份为中心进行访问控制

[0004]用户评分是零信任架构的重要组成部分

传统的用户评分仅是对用户的异地登录

访问时间等进行评分,难以满足零信任访问控制系统的需求,也无法全面反映用户情况


技术实现思路

[0005]有鉴于此,本申请提供了一种系统评分方法及装置,用以解决现有用户评分难以满足零信任访问控制系统的需求,也无法全面翻译用户情况的问题

[0006]第一方面,本申请提供了一种系统评分方法,所述方法应用于零信任访问控制系统,所述零信任访问控制系统运行在安全设备中,所述方法包括:
[0007]获取多个安全事件对应的安全分值

用户身份对应的用户分值以及多个自分析事件对应的分析分值;
[0008]为所述安全分值

用户分值以及分析分值分别配置对应的权重;
[0009]根据所述安全分值

用户分值

分析分值以及各自的权重,计算用户综合分数,所述用户综合分数表示通过终端访问所述零信任访问控制系统的用户的评分

[0010]第二方面,本申请提供了一种系统评分装置,所述装置应用于零信任访问控制系统,所述零信任访问控制系统运行在安全设备中,所述装置包括:
[0011]获取单元,用于获取多个安全事件对应的安全分值

用户身份对应的用户分值以及多个自分析事件对应的分析分值;
[0012]配置单元,用于为所述安全分值

用户分值以及分析分值分别配置对应的权重;
[0013]计算单元,用于根据所述安全分值

用户分值

分析分值以及各自的权重,计算用户综合分数,所述用户综合分数表示通过终端访问所述零信任访问控制系统的用户的评分

[0014]第三方面,本申请提供了一种网络设备,包括处理器和机器可读存储介质,机器可读存储介质存储有能够被处理器执行的机器可执行指令,处理器被机器可执行指令促使执
行本申请第一方面所提供的方法

[0015]因此,应用本申请提供的系统评分方法及装置,零信任访问控制系统获取多个安全事件对应的安全分值

用户身份对应的用户分值以及多个自分析事件对应的分析分值;零信任访问控制系统为安全分值

用户分值以及分析分值分别配置对应的权重;根据安全分值

用户分值

分析分值以及各自的权重,零信任访问控制系统计算用户综合分数,该用户综合分数表示通过终端访问零信任访问控制系统的用户的评分

[0016]如此,零信任访问控制系统通过自定义设置打分项以及每项权重,似的用户评分更加灵活

科学

解决了现有用户评分难以满足零信任访问控制系统的需求,也无法全面翻译用户情况的问题

附图说明
[0017]图1为本申请实施例提供的系统评分方法的流程图;
[0018]图2为本申请实施例提供的系统评分装置结构图;
[0019]图3为本申请实施例提供的网络设备硬件结构体

具体实施方式
[0020]这里将详细地对示例性实施例进行说明,其示例表示在附图中

下面的描述涉及附图时,除非另有表示,不同附图中的相同数字表示相同或相似的要素

以下示例性实施例中所描述的实施例并不代表与本申请相一致的所有实施例

相反,它们仅是与如所附权利要求书中所详述的

本申请的一些方面相一致的装置和方法的例子

[0021]在本申请使用的术语是仅仅出于描述特定实施例的目的,而非旨在限制本申请

在本申请和所附权利要求书中所使用的单数形式的“一种”、“所述”和“该”也旨在包括多数形式,除非上下文清楚地表示其他含义

还应当理解,本文中使用的术语“和
/
或”是指并包含一个或多个相对应的列出项目的任何或所有可能组合

[0022]应当理解,尽管在本申请可能采用术语第一

第二

第三等来描述各种信息,但这些信息不应限于这些术语

这些术语仅用来将同一类型的信息彼此区分开

例如,在不脱离本申请范围的情况下,第一信息也可以被称为第二信息,类似地,第二信息也可以被称为第一信息

取决于语境,如在此所使用的词语“如果”可以被解释成为“在
……
时”或“当
……
时”或“响应于确定”。
[0023]下面对本申请实施例提供的系统评分方法进行详细地说明

参见图1,图1为本申请实施例提供的系统评分方法的流程图

该方法应用于零信任访问控制系统,本申请实施例提供的系统评分方法可包括如下所示步骤

[0024]步骤
110、
获取多个安全事件对应的安全分值

用户身份对应的用户分值以及多个自分析事件对应的分析分值;
[0025]具体地,安全设备内运行零信任访问控制系统

零信任访问控制系统获取多个安全事件对应的安全分值

用户身份对应的用户分值以及多个自分析事件对应的分析分值

[0026]可选地,零信任访问控制系统获取多个安全事件对应的安全分值

用户身份对应的用户分值的过程,具体为:
[0027]零信任访问控制系本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.
一种系统评分方法,其特征在于,所述方法应用于零信任访问控制系统,所述零信任访问控制系统运行在安全设备中,所述方法包括:获取多个安全事件对应的安全分值

用户身份对应的用户分值以及多个自分析事件对应的分析分值;为所述安全分值

用户分值以及分析分值分别配置对应的权重;根据所述安全分值

用户分值

分析分值以及各自的权重,计算用户综合分数,所述用户综合分数表示通过终端访问所述零信任访问控制系统的用户的评分
。2.
根据权利要求1所述的方法,其特征在于,所述获取多个安全事件对应的安全分值

用户身份对应的用户分值,具体包括:接收态势感知系统发送的多个安全事件;获取所述多个安全事件中的每个安全事件表征的子分值;从第一总分值中减去每个安全事件表征的子分值,得到第一差值,并将所述第一差值作为所述安全分值;接收
EAD
系统发送的用户分值,所述用户分值为终端包括的业务软件对终端进行健康检查后得到,并发送至所述
EAD
系统;其中,
0≤
安全分值
≤100

0≤
用户分值
≤100。3.
根据权利要求1所述的方法,其特征在于,所述获取多个自分析事件对应的分析分值,具体包括:获取多个自分析事件中的每个自分析事件表征的子分值;从第二总分值中减去每个自分析事件表征的子分值,得到第二差值,并将所述第二差值作为所述分析分值;其中,
0≤
分析分值
≤100。4.
根据权利要求1所述的方法,其特征在于,所述为所述安全分值

用户分值以及分析分值分别配置对应的权重,具体包括:若所述安全设备已启动动态势智能分析功能,则为所述安全分值配置第一权重,所述第一权重为第一值;否则,所述第一权重为0;若所述安全设备已启动
EAD
功能,则为所述用户分值配置第二权重,所述第二权重为第二值;否则,所述第二权重为0;若所述安全设备已启动自分析功能,则为所述分析分值配置第三权重,所述第三权重为第三值;否则,所述第三权重为0;其中,所述第一权重

所述第二权重以及所述第三权重的和值为1;
0≤
第一权重
≤1

0≤
第二权重
≤1

0≤
第三权重
≤1。5.
根据权利要求4所述的方法,其特征在于,所述根据所述安全分值

用户分值

分析分值以及各自的权重,计算用户综合分数,具体包括:分别计算所述安全分值与所述第一权重的乘积,所述用户分...

【专利技术属性】
技术研发人员:孙尚勇
申请(专利权)人:新华三网络信息安全软件有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1