CN106209829A - 一种基于告警策略的网络安全管理*** - Google Patents

一种基于告警策略的网络安全管理*** Download PDF

Info

Publication number
CN106209829A
CN106209829A CN201610537379.9A CN201610537379A CN106209829A CN 106209829 A CN106209829 A CN 106209829A CN 201610537379 A CN201610537379 A CN 201610537379A CN 106209829 A CN106209829 A CN 106209829A
Authority
CN
China
Prior art keywords
index
risk
module
degree
network
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
CN201610537379.9A
Other languages
English (en)
Inventor
不公告发明人
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Individual
Original Assignee
Individual
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Individual filed Critical Individual
Priority to CN201610537379.9A priority Critical patent/CN106209829A/zh
Publication of CN106209829A publication Critical patent/CN106209829A/zh
Withdrawn legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer And Data Communications (AREA)

Abstract

本发明公开了一种基于告警策略的网络安全管理***,包括依次连接的安全事件收集模块、风险实时评估模块、告警策略获取模块和告警执行模块;所述安全事件收集模块用于通过网络安全设备对安全日志进行归一化处理,生成安全事件,并对所述安全事件进行收集;所述风险实时评估模块用于评估所述安全事件的风险度;并针对风险度大于预设风险度阈值的安全事件,发出告警信息;所述告警策略获取模块用于接收所述告警信息,并获取相应的告警策略;所述告警执行模块用于根据所述告警策略,执行告警。本发明能实现对告警信息自身的修正和管理,提高了网络安全的可控性、实时性和灵活性,同时保证了输出告警信息的可靠性。

Description

一种基于告警策略的网络安全管理***
技术领域
本发明涉及网络安全技术领域,具体涉及一种基于告警策略的网络安全管理***。
背景技术
目前,针对于网络的安全管理***集中了防火墙、防病毒设备、入侵检测设备、漏洞扫描设备等,将各种安全产品产生的安全事件关联起来,利用关联分析算法和风险估计手段,发现网络中的风险,及时产生告警信息,形成一个集中的监控、管理网络平台,有效的抵御网络安全威胁。
相关技术中的安全管理***集成了各类安全产品和设施,构建了庞大的数据库,同时支持对安全事件优先级别的修正,为事件的关联分析和风险评估提供了很好的数据来源,但是缺乏对告警信息自身的修正和管理,不具有对***实时变化的灵活性,导致产生的告警可能是过时的,不重要的信息。
发明内容
针对上述问题,本发明提供一种基于告警策略的网络安全管理***。
本发明的目的采用以下技术方案来实现:
一种基于告警策略的网络安全管理***,包括依次连接的安全事件收集模块、风险实时评估模块、告警策略获取模块和告警执行模块;所述安全事件收集模块用于通过网络安全设备对安全日志进行归一化处理,生成安全事件,并对所述安全事件进行收集;所述风险实时评估模块用于评估所述安全事件的风险度;并针对风险度大于预设风险度阈值的安全事件,发出告警信息;所述告警策略获取模块用于接收所述告警信息,并获取相应的告警策略;所述告警执行模块用于根据所述告警策略,执行告警。
所述风险实时评估模块包括:
(1)评估指标***生成单元,用于生成针对于网络安全事件的评价指标***,所述评价指标***由评价网络安全事件的专家组制定,其包括目标层、准则层和指标层,所述目标层定义为待评估的网络安全事件,所述准则层包括网络安全事件的可靠程度、网络安全事件发生后的影响程度和不可控性三个母指标,所述指标层包括对应于母指标的各项子指标,其中考虑***所采取安全措施对风险的消减和控制作用,定义不可控性为网络安全事件发生后使安全措施失效的能力特性;
(2)评价等级***生成单元,用于生成对应于评价指标***的评价等级***,所述评价等级***由评价网络安全事件的专家组制定,其包括多个评价等级,每一个评价等级对应一个等级模糊子集;
(3)指标量化单元,用于对子指标对对应母指标的影响程度进行评定,并对评定结果进行量化;
(4)指标权重计算单元,用于引用层次分析法计算母指标和子指标的权重向量;
(5)隶属度矩阵构建单元,用于根据所述评价指标***,计算母指标对所述等级模糊子集的隶属度,构建母指标的隶属度矩阵;
(6)模糊综合评价结果计算单元,用于根据隶属度矩阵和权重向量计算模糊综合评价结果;
(7)风险评估单元,用于根据权重向量及模糊综合评价结果向量计算网络安全事件的风险度。
其中,所述网络安全设备包括:防火墙设备、防病毒设备、入侵检测设备、漏洞扫描设备中的一种或多种。
所述预设风险度阈值的设定范围为[45%,50%]。
优选地,所述预设风险度阈值为50%。
其中,所述指标量化模块运作时具体执行:
设P、D、C分别表示网络安全事件的可靠程度、网络安全事件发生后的影响程度和不可控性,评价网络安全事件的专家组对母指标y的第x个子指标的量化值进行n次评定得到的量化值集为y=P,D,C,母指标y的第x个子指标的最终量化值为:
I x y ′ = Σ i n I x i y n , I x y ′ ∈ [ 0 , 1 ]
其中,所述隶属度矩阵构建模块计算母指标对所述等级模糊子集的隶属度时,具体执行以下操作:
定义等级模糊子集为{vj,j=1,2,...,5},并定义用于描述母指标的影响程度对等级模糊子集的隶属度的隶属函数:
其中,ρ为由评价网络安全事件的专家组专家确定的母指标y的第x个子指标的最终量化值,为等级模糊子集{vj,j=1,2,...,5}对应的标准取值,μ为评价网络安全事件的专家组对所述最终量化值的确信度;
根据所述隶属函数,分别构造P,D,C三个母指标的隶属度矩阵RP,RD,RC
R P = f v 1 ( I 1 P ′ ) f v 2 ( I 1 P ′ ) ... f v 5 ( I 1 P ′ ) f v 1 ( I 2 P ′ ) f v 2 ( I 2 P ′ ) ... f v 5 ( I 2 P ′ ) · · · · · · · · · f v 1 ( I N P P ′ ) f v 2 ( I N P P ′ ) ... f v 5 ( I N P P ′ )
R D = f v 1 ( I 1 D ′ ) f v 2 ( I 1 D ′ ) ... f v 5 ( I 1 D ′ ) f v 1 ( I 2 D ′ ) f v 2 ( I 2 D ′ ) ... f v 5 ( I 2 D ′ ) · · · · · · · · · f v 1 ( I N D D ′ ) f v 2 ( I N D D ′ ) ... f v 5 ( I N D D ′ )
R C = f v 1 ( I 1 C ′ ) f v 2 ( I 1 C ′ ) ... f v 5 ( I 1 C ′ ) f v 1 ( I 2 C ′ ) f v 2 ( I 2 C ′ ) ... f v 5 ( I 2 C ′ ) · · · · · · · · · f v 1 ( I N C C ′ ) f v 2 ( I N C C ′ ) ... f v 5 ( I N C C ′ )
其中,NP表示母指标P包含的子指标个数,ND表示母指标D包含的子指标个数,NC表示母指标C包含的子指标个数;
其中,所述模糊综合评价结果计算模块计算模糊综合评价结果M的计算公式为:
M = W * m P * R P m D * R D m C * R C = ( L 1 , L 2 , ... , L 5 )
其中,设根据权重向量得到的母指标P、D、C所对应的权重模糊子集为W={wP,wD,wC},根据权重向量得到的母指标P、D、C下的子指标集所对应的权重模糊子集分别为mP、mD、mC,*表示广义模糊合成运算;
其中,计算所述风险度时,设等级模糊子集对应的等级赋值为{Hj,j=1,2,..,5},即等级vj对应数值Hj,且等级vj从低至高时所述Hj取值递增,所述风险度的计算公式为:
本发明的有益效果为:
(1)能实现对告警信息自身的修正和管理,提高了网络安全的可控性、实时性和灵活性,同时保证了输出告警信息的可靠性,有效阻断网络中的安全威胁,且通过模糊矩阵以及层次分析法在风险评估中的应用,可对风险评估过程中出现的各种不确定因素、指标进行分析;
(2)定义了用于描述母指标的影响程度对等级模糊子集的隶属度的隶属函数,并利用所述隶属函数进行隶属度矩阵构造,计算出的隶属度服从正态分布,避免了人为主观因素的影响,增强了评估结果的客观性;
(3)提出了模糊综合评价结果和风险度的计算公式,该计算公式尽可能全面地考虑了影响风险的因素,强调了安全措施有效性对***风险度的影响,实现了对网络安全事件的事后评估,提高了***评估精度。
附图说明
利用附图对本发明作进一步说明,但附图中的实施例不构成对本发明的任何限制,对于本领域的普通技术人员,在不付出创造性劳动的前提下,还可以根据以下附图获得其它的附图。
图1是本发明各模块的连接示意图;
图2是本发明风险评价***的结构示意图。
附图标记:
安全事件收集模块1、风险实时评估模块2、告警策略获取模块3、告警执行模块4。
具体实施方式
结合以下实施例对本发明作进一步描述。
实施例1
参见图1、图2,本实施例基于告警策略的网络安全管理***,包括依次连接的安全事件收集模块1、风险实时评估模块2、告警策略获取模块3和告警执行模块4;所述安全事件收集模块1用于通过网络安全设备对安全日志进行归一化处理,生成安全事件,并对所述安全事件进行收集;所述风险实时评估模块2用于评估所述安全事件的风险度;并针对风险度大于预设风险度阈值的安全事件,发出告警信息;所述告警策略获取模块3用于接收所述告警信息,并获取相应的告警策略;所述告警执行模块4用于根据所述告警策略,执行告警。
所述风险实时评估模块2包括:
(1)评估指标***生成单元,用于生成针对于网络安全事件的评价指标***,所述评价指标***由评价网络安全事件的专家组制定,其包括目标层、准则层和指标层,所述目标层定义为待评估的网络安全事件,所述准则层包括网络安全事件的可靠程度、网络安全事件发生后的影响程度和不可控性三个母指标,所述指标层包括对应于母指标的各项子指标,其中考虑***所采取安全措施对风险的消减和控制作用,定义不可控性为网络安全事件发生后使安全措施失效的能力特性;
(2)评价等级***生成单元,用于生成对应于评价指标***的评价等级***,所述评价等级***由评价网络安全事件的专家组制定,其包括多个评价等级,每一个评价等级对应一个等级模糊子集;
(3)指标量化单元,用于对子指标对对应母指标的影响程度进行评定,并对评定结果进行量化;
(4)指标权重计算单元,用于引用层次分析法计算母指标和子指标的权重向量;
(5)隶属度矩阵构建单元,用于根据所述评价指标***,计算母指标对所述等级模糊子集的隶属度,构建母指标的隶属度矩阵;
(6)模糊综合评价结果计算单元,用于根据隶属度矩阵和权重向量计算模糊综合评价结果;
(7)风险评估单元,用于根据权重向量及模糊综合评价结果向量计算网络安全事件的风险度。
其中,所述网络安全设备包括:防火墙设备、防病毒设备、入侵检测设备、漏洞扫描设备中的一种或多种。
本实施例能实现对告警信息自身的修正和管理,提高了网络安全的可控性、实时性和灵活性,同时保证了输出告警信息的可靠性,有效阻断网络中的安全威胁,且通过模糊矩阵以及层次分析法在风险评估中的应用,可对风险评估过程中出现的各种不确定因素、指标进行分析。
实施例2
参见图1、图2,本实施例基于告警策略的网络安全管理***,包括依次连接的安全事件收集模块1、风险实时评估模块2、告警策略获取模块3和告警执行模块4;所述安全事件收集模块1用于通过网络安全设备对安全日志进行归一化处理,生成安全事件,并对所述安全事件进行收集;所述风险实时评估模块2用于评估所述安全事件的风险度;并针对风险度大于预设风险度阈值的安全事件,发出告警信息;所述告警策略获取模块3用于接收所述告警信息,并获取相应的告警策略;所述告警执行模块4用于根据所述告警策略,执行告警。
所述风险实时评估模块2包括:
(1)评估指标***生成单元,用于生成针对于网络安全事件的评价指标***,所述评价指标***由评价网络安全事件的专家组制定,其包括目标层、准则层和指标层,所述目标层定义为待评估的网络安全事件,所述准则层包括网络安全事件的可靠程度、网络安全事件发生后的影响程度和不可控性三个母指标,所述指标层包括对应于母指标的各项子指标,其中考虑***所采取安全措施对风险的消减和控制作用,定义不可控性为网络安全事件发生后使安全措施失效的能力特性;
(2)评价等级***生成单元,用于生成对应于评价指标***的评价等级***,所述评价等级***由评价网络安全事件的专家组制定,其包括多个评价等级,每一个评价等级对应一个等级模糊子集;
(3)指标量化单元,用于对子指标对对应母指标的影响程度进行评定,并对评定结果进行量化;
(4)指标权重计算单元,用于引用层次分析法计算母指标和子指标的权重向量;
(5)隶属度矩阵构建单元,用于根据所述评价指标***,计算母指标对所述等级模糊子集的隶属度,构建母指标的隶属度矩阵;
(6)模糊综合评价结果计算单元,用于根据隶属度矩阵和权重向量计算模糊综合评价结果;
(7)风险评估单元,用于根据权重向量及模糊综合评价结果向量计算网络安全事件的风险度。
其中,所述网络安全设备包括:防火墙设备、防病毒设备、入侵检测设备、漏洞扫描设备中的一种或多种。
本实施例设定预设风险度阈值为50%。
实施例3
参见图1、图2,本实施例基于告警策略的网络安全管理***,包括依次连接的安全事件收集模块1、风险实时评估模块2、告警策略获取模块3和告警执行模块4;所述安全事件收集模块1用于通过网络安全设备对安全日志进行归一化处理,生成安全事件,并对所述安全事件进行收集;所述风险实时评估模块2用于评估所述安全事件的风险度;并针对风险度大于预设风险度阈值的安全事件,发出告警信息;所述告警策略获取模块3用于接收所述告警信息,并获取相应的告警策略;所述告警执行模块4用于根据所述告警策略,执行告警。
所述风险实时评估模块2包括:
(1)评估指标***生成单元,用于生成针对于网络安全事件的评价指标***,所述评价指标***由评价网络安全事件的专家组制定,其包括目标层、准则层和指标层,所述目标层定义为待评估的网络安全事件,所述准则层包括网络安全事件的可靠程度、网络安全事件发生后的影响程度和不可控性三个母指标,所述指标层包括对应于母指标的各项子指标,其中考虑***所采取安全措施对风险的消减和控制作用,定义不可控性为网络安全事件发生后使安全措施失效的能力特性;
(2)评价等级***生成单元,用于生成对应于评价指标***的评价等级***,所述评价等级***由评价网络安全事件的专家组制定,其包括多个评价等级,每一个评价等级对应一个等级模糊子集;
(3)指标量化单元,用于对子指标对对应母指标的影响程度进行评定,并对评定结果进行量化;
(4)指标权重计算单元,用于引用层次分析法计算母指标和子指标的权重向量;
(5)隶属度矩阵构建单元,用于根据所述评价指标***,计算母指标对所述等级模糊子集的隶属度,构建母指标的隶属度矩阵;
(6)模糊综合评价结果计算单元,用于根据隶属度矩阵和权重向量计算模糊综合评价结果;
(7)风险评估单元,用于根据权重向量及模糊综合评价结果向量计算网络安全事件的风险度。
其中,所述网络安全设备包括:防火墙设备、防病毒设备、入侵检测设备、漏洞扫描设备中的一种或多种。
本实施例设定预设风险度阈值为45%。
实施例4
参见图1、图2,本实施例基于告警策略的网络安全管理***,包括依次连接的安全事件收集模块1、风险实时评估模块2、告警策略获取模块3和告警执行模块4;所述安全事件收集模块1用于通过网络安全设备对安全日志进行归一化处理,生成安全事件,并对所述安全事件进行收集;所述风险实时评估模块2用于评估所述安全事件的风险度;并针对风险度大于预设风险度阈值的安全事件,发出告警信息;所述告警策略获取模块3用于接收所述告警信息,并获取相应的告警策略;所述告警执行模块4用于根据所述告警策略,执行告警。
所述风险实时评估模块2包括:
(1)评估指标***生成单元,用于生成针对于网络安全事件的评价指标***,所述评价指标***由评价网络安全事件的专家组制定,其包括目标层、准则层和指标层,所述目标层定义为待评估的网络安全事件,所述准则层包括网络安全事件的可靠程度、网络安全事件发生后的影响程度和不可控性三个母指标,所述指标层包括对应于母指标的各项子指标,其中考虑***所采取安全措施对风险的消减和控制作用,定义不可控性为网络安全事件发生后使安全措施失效的能力特性;
(2)评价等级***生成单元,用于生成对应于评价指标***的评价等级***,所述评价等级***由评价网络安全事件的专家组制定,其包括多个评价等级,每一个评价等级对应一个等级模糊子集;
(3)指标量化单元,用于对子指标对对应母指标的影响程度进行评定,并对评定结果进行量化;
(4)指标权重计算单元,用于引用层次分析法计算母指标和子指标的权重向量;
(5)隶属度矩阵构建单元,用于根据所述评价指标***,计算母指标对所述等级模糊子集的隶属度,构建母指标的隶属度矩阵;
(6)模糊综合评价结果计算单元,用于根据隶属度矩阵和权重向量计算模糊综合评价结果;
(7)风险评估单元,用于根据权重向量及模糊综合评价结果向量计算网络安全事件的风险度。
其中,所述网络安全设备包括:防火墙设备、防病毒设备、入侵检测设备、漏洞扫描设备中的一种或多种。
其中,所述指标量化模块运作时具体执行:设P、D、C分别表示网络安全事件的可靠程度、网络安全事件发生后的影响程度和不可控性,评价网络安全事件的专家组对母指标y的第x个子指标的量化值进行n次评定得到的量化值集为y=P,D,C,母指标y的第x个子指标的最终量化值为:
I x y ′ = Σ i n I x i y n , I x y ′ ∈ [ 0 , 1 ]
其中,所述隶属度矩阵构建模块计算网络安全事件对所述等级模糊子集的隶属度时,具体执行以下操作:
定义等级模糊子集为{vj,j=1,2,...,5},并定义用于描述母指标的影响程度对等级模糊子集的隶属度的隶属函数:
其中,ρ为由评价网络安全事件的专家组专家确定的母指标y的第x个子指标的最终量化值,为等级模糊子集{vj,j=1,2,...,5}对应的标准取值,μ为评价网络安全事件的专家组对所述最终量化值的确信度;
根据所述隶属函数,分别构造P,D,C三个母指标的隶属度矩阵RP,RD,RC
R P = f v 1 ( I 1 P ′ ) f v 2 ( I 1 P ′ ) ... f v 5 ( I 1 P ′ ) f v 1 ( I 2 P ′ ) f v 2 ( I 2 P ′ ) ... f v 5 ( I 2 P ′ ) · · · · · · · · · f v 1 ( I N P P ′ ) f v 2 ( I N P P ′ ) ... f v 5 ( I N P P ′ )
R D = f v 1 ( I 1 D ′ ) f v 2 ( I 1 D ′ ) ... f v 5 ( I 1 D ′ ) f v 1 ( I 2 D ′ ) f v 2 ( I 2 D ′ ) ... f v 5 ( I 2 D ′ ) · · · · · · · · · f v 1 ( I N D D ′ ) f v 2 ( I N D D ′ ) ... f v 5 ( I N D D ′ )
R C = f v 1 ( I 1 C ′ ) f v 2 ( I 1 C ′ ) ... f v 5 ( I 1 C ′ ) f v 1 ( I 2 C ′ ) f v 2 ( I 2 C ′ ) ... f v 5 ( I 2 C ′ ) · · · · · · · · · f v 1 ( I N C C ′ ) f v 2 ( I N C C ′ ) ... f v 5 ( I N C C ′ )
其中,NP表示母指标P包含的子指标个数,ND表示母指标D包含的子指标个数,NC表示母指标C包含的子指标个数;
本实施例定义了用于描述母指标的影响程度对等级模糊子集的隶属度的隶属函数,并利用所述隶属函数进行隶属度矩阵构造,计算出的隶属度服从正态分布,避免了人为主观因素的影响,增强了评估结果的客观性。
实施例5
参见图1、图2,本实施例基于告警策略的网络安全管理***,包括依次连接的安全事件收集模块1、风险实时评估模块2、告警策略获取模块3和告警执行模块4;所述安全事件收集模块1用于通过网络安全设备对安全日志进行归一化处理,生成安全事件,并对所述安全事件进行收集;所述风险实时评估模块2用于评估所述安全事件的风险度;并针对风险度大于预设风险度阈值的安全事件,发出告警信息;所述告警策略获取模块3用于接收所述告警信息,并获取相应的告警策略;所述告警执行模块4用于根据所述告警策略,执行告警。
所述风险实时评估模块2包括:
(1)评估指标***生成单元,用于生成针对于网络安全事件的评价指标***,所述评价指标***由评价网络安全事件的专家组制定,其包括目标层、准则层和指标层,所述目标层定义为待评估的网络安全事件,所述准则层包括网络安全事件的可靠程度、网络安全事件发生后的影响程度和不可控性三个母指标,所述指标层包括对应于母指标的各项子指标,其中考虑***所采取安全措施对风险的消减和控制作用,定义不可控性为网络安全事件发生后使安全措施失效的能力特性;
(2)评价等级***生成单元,用于生成对应于评价指标***的评价等级***,所述评价等级***由评价网络安全事件的专家组制定,其包括多个评价等级,每一个评价等级对应一个等级模糊子集;
(3)指标量化单元,用于对子指标对对应母指标的影响程度进行评定,并对评定结果进行量化;
(4)指标权重计算单元,用于引用层次分析法计算母指标和子指标的权重向量;
(5)隶属度矩阵构建单元,用于根据所述评价指标***,计算母指标对所述等级模糊子集的隶属度,构建母指标的隶属度矩阵;
(6)模糊综合评价结果计算单元,用于根据隶属度矩阵和权重向量计算模糊综合评价结果;
(7)风险评估单元,用于根据权重向量及模糊综合评价结果向量计算网络安全事件的风险度。
其中,所述网络安全设备包括:防火墙设备、防病毒设备、入侵检测设备、漏洞扫描设备中的一种或多种。
其中,所述指标量化模块运作时具体执行:设P、D、C分别表示网络安全事件的可靠程度、网络安全事件发生后的影响程度和不可控性,评价网络安全事件的专家组对母指标y的第x个子指标的量化值进行n次评定得到的量化值集为y=P,D,C,母指标y的第x个子指标的最终量化值为:
I x y ′ = Σ i n I x i y n , I x y ′ ∈ [ 0 , 1 ]
其中,所述隶属度矩阵构建模块计算网络安全事件对所述等级模糊子集的隶属度时,具体执行以下操作:
定义等级模糊子集为{vj,j=1,2,...,5},并定义用于描述母指标的影响程度对等级模糊子集的隶属度的隶属函数:
其中,ρ为由评价网络安全事件的专家组专家确定的母指标y的第x个子指标的最终量化值,为等级模糊子集{vj,j=1,2,...,5}对应的标准取值,μ为评价网络安全事件的专家组对所述最终量化值的确信度;
根据所述隶属函数,分别构造P,D,C三个母指标的隶属度矩阵RP,RD,RC
R P = f v 1 ( I 1 P ′ ) f v 2 ( I 1 P ′ ) ... f v 5 ( I 1 P ′ ) f v 1 ( I 2 P ′ ) f v 2 ( I 2 P ′ ) ... f v 5 ( I 2 P ′ ) · · · · · · · · · f v 1 ( I N P P ′ ) f v 2 ( I N P P ′ ) ... f v 5 ( I N P P ′ )
R D = f v 1 ( I 1 D ′ ) f v 2 ( I 1 D ′ ) ... f v 5 ( I 1 D ′ ) f v 1 ( I 2 D ′ ) f v 2 ( I 2 D ′ ) ... f v 5 ( I 2 D ′ ) · · · · · · · · · f v 1 ( I N D D ′ ) f v 2 ( I N D D ′ ) ... f v 5 ( I N D D ′ )
R C = f v 1 ( I 1 C ′ ) f v 2 ( I 1 C ′ ) ... f v 5 ( I 1 C ′ ) f v 1 ( I 2 C ′ ) f v 2 ( I 2 C ′ ) ... f v 5 ( I 2 C ′ ) · · · · · · · · · f v 1 ( I N C C ′ ) f v 2 ( I N C C ′ ) ... f v 5 ( I N C C ′ )
其中,NP表示母指标P包含的子指标个数,ND表示母指标D包含的子指标个数,NC表示母指标C包含的子指标个数;
其中,所述模糊综合评价结果计算模块计算模糊综合评价结果M的计算公式为:
M = W * m P * R P m D * R D m C * R C = ( L 1 , L 2 , ... , L 5 )
其中,设根据权重向量得到的母指标P、D、C所对应的权重模糊子集为W={wP,wD,wC},根据权重向量得到的母指标P、D、C下的子指标集所对应的权重模糊子集分别为mP、mD、mC,*表示广义模糊合成运算;
其中,计算所述风险度时,设等级模糊子集对应的等级赋值为{Hj,j=1,2,..,5},即等级vj对应数值Hj,且等级vj从低至高时所述Hj取值递增,所述风险度的计算公式为:
本实施例基于实施例4的基础上,继续提出了模糊综合评价结果和风险度的计算公式,该计算公式尽可能全面地考虑了影响风险的因素,强调了安全措施有效性对***风险度的影响,实现了对网络安全事件的事后评估,提高了***评估精度。
最后应当说明的是,以上实施例仅用以说明本发明的技术方案,而非对本发明保护范围的限制,尽管参照较佳实施例对本发明作了详细地说明,本领域的普通技术人员应当理解,可以对本发明的技术方案进行修改或者等同替换,而不脱离本发明技术方案的实质和范围。

Claims (8)

1.一种基于告警策略的网络安全管理***,其特征在于,包括依次连接的安全事件收集模块、风险实时评估模块、告警策略获取模块和告警执行模块;所述安全事件收集模块用于通过网络安全设备对安全日志进行归一化处理,生成安全事件,并对所述安全事件进行收集;所述风险实时评估模块用于评估所述安全事件的风险度;并针对风险度大于预设风险度阈值的安全事件,发出告警信息;所述告警策略获取模块用于接收所述告警信息,并获取相应的告警策略;所述告警执行模块用于根据所述告警策略,执行告警。
2.根据权利要求1所述的一种基于告警策略的网络安全管理***,其特征在于,所述风险实时评估模块包括:
(1)评估指标***生成单元,用于生成针对于网络安全事件的评价指标***,所述评价指标***由评价网络安全事件的专家组制定,其包括目标层、准则层和指标层,所述目标层定义为待评估的网络安全事件,所述准则层包括网络安全事件的可靠程度、网络安全事件发生后的影响程度和不可控性三个母指标,所述指标层包括对应于母指标的各项子指标,其中考虑***所采取安全措施对风险的消减和控制作用,定义不可控性为网络安全事件发生后使安全措施失效的能力特性;
(2)评价等级***生成单元,用于生成对应于评价指标***的评价等级***,所述评价等级***由评价网络安全事件的专家组制定,其包括多个评价等级,每一个评价等级对应一个等级模糊子集;
(3)指标量化单元,用于对子指标对对应母指标的影响程度进行评定,并对评定结果进行量化;
(4)指标权重计算单元,用于引用层次分析法计算母指标和子指标的权重向量;
(5)隶属度矩阵构建单元,用于根据所述评价指标***,计算母指标对所述等级模糊子集的隶属度,构建母指标的隶属度矩阵;
(6)模糊综合评价结果计算单元,用于根据隶属度矩阵和权重向量计算模糊综合评价结果;
(7)风险评估单元,用于根据权重向量及模糊综合评价结果向量计算网络安全事件的风险度。
3.根据权利要求1所述的一种基于告警策略的网络安全管理***,其特征在于,所述网络安全设备包括:防火墙设备、防病毒设备、入侵检测设备、漏洞扫描设备中的一种或多种。
4.根据权利要求2所述的一种基于告警策略的网络安全管理***,其特征在于,所述预设风 险度阈值为50%。
5.根据权利要求2所述的一种基于告警策略的网络安全管理***,其特征在于,所述指标量化模块运作时具体执行:
设P、D、C分别表示网络安全事件的可靠程度、网络安全事件发生后的影响程度和不可控性,评价网络安全事件的专家组对母指标y的第x个子指标的量化值进行n次评定得到的量化值集为y=P,D,C,母指标y的第x个子指标的最终量化值为:
6.根据权利要求5所述的一种基于告警策略的网络安全管理***,其特征在于,所述隶属度矩阵构建模块计算母指标对所述等级模糊子集的隶属度时,具体执行以下操作:
定义等级模糊子集为{vj,j=1,2,…,5},并定义用于描述母指标的影响程度对等级模糊子集的隶属度的隶属函数:
其中,ρ为由评价网络安全事件的专家组专家确定的母指标y的第x个子指标的最终量化值, 为等级模糊子集{vj,j=1,2,…,5}对应的标准取值,μ为评价网络安全事件的专家组对所述最终量化值的确信度;
根据所述隶属函数,分别构造P,D,C三个母指标的隶属度矩阵RP,RD,R6
其中,NP表示母指标P包含的子指标个数,ND表示母指标D包含的子指标个数,NC表示 母指标C包含的子指标个数。
7.根据权利要求6所述的一种基于告警策略的网络安全管理***,其特征在于,所述模糊综合评价结果计算模块计算模糊综合评价结果M的计算公式为:
其中,设根据权重向量得到的母指标P、D、C所对应的权重模糊子集为W={wP,wD,wC},根据权重向量得到的母指标P、D、C下的子指标集所对应的权重模糊子集分别为mP、mD、mC,*表示广义模糊合成运算。
8.根据权利要求7所述的一种基于告警策略的网络安全管理***,其特征在于,计算所述风险度时,设等级模糊子集对应的等级赋值为{Hj,j=1,2,..,5},即等级vj对应数值Hj,且等级vj从低至高时所述Hj取值递增,所述风险度的计算公式为:
CN201610537379.9A 2016-07-05 2016-07-05 一种基于告警策略的网络安全管理*** Withdrawn CN106209829A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201610537379.9A CN106209829A (zh) 2016-07-05 2016-07-05 一种基于告警策略的网络安全管理***

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201610537379.9A CN106209829A (zh) 2016-07-05 2016-07-05 一种基于告警策略的网络安全管理***

Publications (1)

Publication Number Publication Date
CN106209829A true CN106209829A (zh) 2016-12-07

Family

ID=57474017

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201610537379.9A Withdrawn CN106209829A (zh) 2016-07-05 2016-07-05 一种基于告警策略的网络安全管理***

Country Status (1)

Country Link
CN (1) CN106209829A (zh)

Cited By (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108270723A (zh) * 2016-12-30 2018-07-10 全球能源互联网研究院有限公司 一种电力网络预测攻击路径的获取方法
CN108289077A (zh) * 2017-01-09 2018-07-17 中兴通讯股份有限公司 一种对web服务器安全性进行模糊检测分析的方法及装置
CN109688105A (zh) * 2018-11-19 2019-04-26 中国科学院信息工程研究所 一种威胁报警信息生成方法及***
CN110868385A (zh) * 2018-12-26 2020-03-06 北京安天网络安全技术有限公司 网站安全运营能力确定方法、装置、电子设备及存储介质
CN112491805A (zh) * 2020-11-04 2021-03-12 深圳供电局有限公司 一种应用于云平台的网络安全设备管理***
CN113315785A (zh) * 2021-06-23 2021-08-27 深信服科技股份有限公司 一种告警消减方法、装置、设备和计算机可读存储介质
CN114139020A (zh) * 2021-12-08 2022-03-04 广西民族大学 一种网络安全事件结构层次化处理方法和装置
CN115102834A (zh) * 2022-04-27 2022-09-23 浙江大学 一种变更风险评估方法、设备及存储介质
CN115292720A (zh) * 2022-09-28 2022-11-04 杭州安恒信息技术股份有限公司 一种漏洞扫描引擎评估方法、装置、设备及介质

Cited By (13)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108270723A (zh) * 2016-12-30 2018-07-10 全球能源互联网研究院有限公司 一种电力网络预测攻击路径的获取方法
CN108289077B (zh) * 2017-01-09 2021-09-21 中兴通讯股份有限公司 一种对web服务器安全性进行模糊检测分析的方法及装置
CN108289077A (zh) * 2017-01-09 2018-07-17 中兴通讯股份有限公司 一种对web服务器安全性进行模糊检测分析的方法及装置
CN109688105A (zh) * 2018-11-19 2019-04-26 中国科学院信息工程研究所 一种威胁报警信息生成方法及***
CN110868385A (zh) * 2018-12-26 2020-03-06 北京安天网络安全技术有限公司 网站安全运营能力确定方法、装置、电子设备及存储介质
CN110868385B (zh) * 2018-12-26 2022-02-11 北京安天网络安全技术有限公司 网站安全运营能力确定方法、装置、电子设备及存储介质
CN112491805A (zh) * 2020-11-04 2021-03-12 深圳供电局有限公司 一种应用于云平台的网络安全设备管理***
CN113315785A (zh) * 2021-06-23 2021-08-27 深信服科技股份有限公司 一种告警消减方法、装置、设备和计算机可读存储介质
CN113315785B (zh) * 2021-06-23 2023-05-12 深信服科技股份有限公司 一种告警消减方法、装置、设备和计算机可读存储介质
CN114139020A (zh) * 2021-12-08 2022-03-04 广西民族大学 一种网络安全事件结构层次化处理方法和装置
CN115102834A (zh) * 2022-04-27 2022-09-23 浙江大学 一种变更风险评估方法、设备及存储介质
CN115102834B (zh) * 2022-04-27 2024-04-16 浙江大学 一种变更风险评估方法、设备及存储介质
CN115292720A (zh) * 2022-09-28 2022-11-04 杭州安恒信息技术股份有限公司 一种漏洞扫描引擎评估方法、装置、设备及介质

Similar Documents

Publication Publication Date Title
CN106209829A (zh) 一种基于告警策略的网络安全管理***
CN106204392A (zh) 环境风险源预警***
Xie et al. A novel risk evaluation method for fire and explosion accidents in oil depots using bow-tie analysis and risk matrix analysis method based on cloud model theory
CN105035902B (zh) 一种电梯安全状况评估方法
CN104461896B (zh) 基于可信属性的航天***关键软件评价方法
CN106230773A (zh) 基于模糊矩阵层次分析法的风险评估***
CN108881110B (zh) 一种安全态势评估与防御策略联合决策方法及***
CN105915402A (zh) 工业控制网络安全防护***
CN105868629B (zh) 一种适用于电力信息物理***的安全威胁态势评估方法
CN106227185A (zh) 一种电梯风险评估***
CN102457412A (zh) 基于指标体系的大规模网络安全态势评估方法
CN106888205A (zh) 一种非侵入式基于功耗分析的plc异常检测方法
CN107491694B (zh) 用于量化评估scada***信息安全脆弱性的方法
Newaz et al. A review and assessment of technologies for addressing the risk of falling from height on construction sites
CN111223027A (zh) 一种城市地震灾害风险评估方法及***
CN108494802A (zh) 基于人工智能的关键信息基础设施安全威胁主动防御***
CN105303020A (zh) 一种基于ahp的电网自然灾害风险评估方法
CN102801739A (zh) 基于云计算环境的网络风险测定取证方法
CN110380897A (zh) 基于改进bp神经网络的网络安全态势感知模型和方法
CN102638445A (zh) 一种反馈式多步网络攻击智能检测方法及装置
CN108111361A (zh) 基于大数据分析的传输网络故障定位分析方法及***
CN106060077A (zh) 一种海洋网络安全风险评估***
Hamoda Modeling of construction noise for environmental impact assessment
CN116112283A (zh) 一种基于cnn-lstm的电力***网络安全态势预测方法及***
CN115296933A (zh) 一种工业生产数据风险等级评估方法及***

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C04 Withdrawal of patent application after publication (patent law 2001)
WW01 Invention patent application withdrawn after publication

Application publication date: 20161207