发明名称 安全事件关联分析方法和系统
摘要 本发明公开了一种安全事件关联分析方法和系统,其核心思想是,采用规则关联和统计关联并行机制,通过仲裁获得唯一的安全事件,以实现两种关联方式的优势互补,弥补各自的缺陷。本发明进一步提出,将对统计关联进行数据挖掘获得的规则应用于规则关联,从更深层次上进行两种关联方式的融合,既避免了统计关联的模糊性又赋予了规则关联对未知攻击的检测能力,提高整个检测体系的自学能力。本发明还提供了优选的统计关联方法和数据挖掘方法,来提高相应处理过程的效率和准确度。
申请公布号 CN100518089C 申请公布日期 2009.07.22
申请号 CN200610103520.0 申请日期 2006.07.19
申请人 华为技术有限公司 发明人 连一峰;鲍旭华;汪波;徐君;李闻;冯萍慧;吴强;胡安平
分类号 H04L12/24(2006.01)I;H04L29/06(2006.01)I;H04L12/26(2006.01)I;G06F17/30(2006.01)I 主分类号 H04L12/24(2006.01)I
代理机构 北京集佳知识产权代理有限公司 代理人 逯长明
主权项 1、一种安全事件关联分析方法,其特征在于,包括:收集原始报警事件;对原始报警事件分别进行基于规则的关联分析和基于统计的关联分析;所述基于统计的关联分析包括:统计原始报警事件在指定属性上的分布;当某个或某几个属性层面上原始报警事件的累计威胁度超过阈值时,产生安全事件;对规则关联和统计关联分别产生的安全事件进行仲裁,获得唯一的安全事件。
地址 518129广东省深圳市龙岗区坂田华为总部办公楼