发明名称 一种基于状态机的安全监控关联分析方法及系统
摘要 本发明公开了一种基于状态机的安全监控关联分析方法,包括以下步骤:确定目标系统的攻击场景的各攻击阶段对应的安全状态,所述攻击场景为相互依赖的、具有时间顺序的相互行为发生时,产生的安全事件集;对目标系统的监视程序检查到的、与所述攻击场景相关的安全事件进行分类,建立所述安全状态与安全事件的对照表;根据所述对照表检查并记录目标系统的安全状态。本发明可以在保障系统运行速度一定的情况下,对资产的安全状态存储较长时间;可以检查分布式的系统攻击;在没有定义精确攻击场景的情况下,可以确定系统的安全状态;可以分析出系统受到攻击的轨迹,为调查取证提供依据。
申请公布号 CN101771582B 申请公布日期 2011.12.14
申请号 CN200910243576.X 申请日期 2009.12.28
申请人 北京神州泰岳软件股份有限公司 发明人 王雪飞;苏砫;郭唤斌;张志雄;黄理;方腾飞;依鹏涛
分类号 H04L12/26(2006.01)I;H04L29/06(2006.01)I 主分类号 H04L12/26(2006.01)I
代理机构 北京路浩知识产权代理有限公司 11002 代理人 胡小永
主权项 一种基于状态机的安全监控关联分析方法,其特征在于,包括以下步骤:S1:确定目标系统的攻击场景的各攻击阶段对应的安全状态,所述攻击场景为相互依赖的、具有时间顺序的相互行为发生时,产生的安全事件集;S2:对目标系统的监视程序检查到的、与所述攻击场景相关的安全事件进行分类,建立所述安全状态与安全事件的对照表;S3:根据所述对照表检查并记录目标系统的安全状态,具体包括:当目标系统收到监视程序的告警时,查看所述目标系统的对照表中的安全状态是否为满足所述告警中安全事件对应安全状态的前一状态,若满足,则将所述目标系统的安全状态改为告警中安全事件对应的安全状态,否则查找目标系统前一阶段是否有对应的安全事件,如果找到,则将所述目标系统的安全状态改为告警中安全事件对应的安全状态,否则将目标系统的安全状态改为告警中安全事件对应的安全状态,并标记该安全状态为不确定状态。
地址 100089 北京市海淀区万泉庄路28号万柳新贵大厦5层