CN110120893B - 一种定位网络***安全问题的方法及装置 - Google Patents

一种定位网络***安全问题的方法及装置 Download PDF

Info

Publication number
CN110120893B
CN110120893B CN201910396985.7A CN201910396985A CN110120893B CN 110120893 B CN110120893 B CN 110120893B CN 201910396985 A CN201910396985 A CN 201910396985A CN 110120893 B CN110120893 B CN 110120893B
Authority
CN
China
Prior art keywords
key
network
network unit
unit
determining
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201910396985.7A
Other languages
English (en)
Other versions
CN110120893A (zh
Inventor
孟艳青
金红
杨满智
刘长永
陈晓光
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Eversec Beijing Technology Co Ltd
Original Assignee
Eversec Beijing Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Eversec Beijing Technology Co Ltd filed Critical Eversec Beijing Technology Co Ltd
Priority to CN201910396985.7A priority Critical patent/CN110120893B/zh
Publication of CN110120893A publication Critical patent/CN110120893A/zh
Application granted granted Critical
Publication of CN110120893B publication Critical patent/CN110120893B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/06Management of faults, events, alarms or notifications
    • H04L41/0631Management of faults, events, alarms or notifications using root cause analysis; using analysis of correlation between notifications, alarms or events based on decision criteria, e.g. hierarchy, tree or time analysis
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/06Management of faults, events, alarms or notifications
    • H04L41/0631Management of faults, events, alarms or notifications using root cause analysis; using analysis of correlation between notifications, alarms or events based on decision criteria, e.g. hierarchy, tree or time analysis
    • H04L41/064Management of faults, events, alarms or notifications using root cause analysis; using analysis of correlation between notifications, alarms or events based on decision criteria, e.g. hierarchy, tree or time analysis involving time analysis
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/12Discovery or management of network topologies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本公开是关于一种定位网络***安全问题的方法及装置,方法包括:基于网络***中关键网络单元的关键监测指标,确定所述关键网络单元的异常时间区间;根据所述关键网络单元的所述关键监测指标,确定所述关键网络单元关联的目标网络单元;根据所述目标网络单元在所述异常时间区间内的监测数据,对所述网络***进行异常分析。本公开的技术方案能够精确定位网络***遭遇安全威胁攻击的具体问题。

Description

一种定位网络***安全问题的方法及装置
技术领域
本公开涉及网络安全技术领域,具体涉及一种定位网络***安全问题的方法及装置。
背景技术
在大型的网络***中,特别是跨地域的互联网络***中,如果某个节点或节点中的某个网元遭遇安全威胁攻击,该安全威胁攻击往往会波及相邻节点和节点中的其他网元,从而引发部署在网络中安全监测设备产生大量的、重复的、有用或无用的安全威胁告警信息。对于网络安全管理人员来说,如何从这些大量的、重复的、有用或无用的安全威胁告警信息中快速、准确地定位具体哪些网元设备遭遇安全威胁攻击,并进行分析和解决问题,就显得尤为重要。
现有的网络安全监测设备针对安全威胁攻击的监测一般停留在告警的简单处理和规则匹配,这种处理方式,并不能保障整个网络***的服务质量,甚至会影响网络安全监测设备在实际中的使用效果。
发明内容
有鉴于此,本公开实施例提供一种定位网络***安全问题的方法及装置,以精确定位具体网络***遭遇安全威胁攻击的具体问题。
本公开的其他特性和优点将通过下面的详细描述变得显然,或部分地通过本公开的实践而习得。
第一方面,本公开实施例提供了一种定位网络***安全问题的方法,包括:
基于网络***中关键网络单元的关键监测指标,确定所述关键网络单元的异常时间区间;
根据所述关键网络单元的所述关键监测指标,确定所述关键网络单元关联的目标网络单元;
根据所述目标网络单元在所述异常时间区间内的监测数据,对所述网络***进行异常分析。
于一实施例中,根据所述关键网络单元的所述关键监测指标,确定所述关键网络单元关联的目标网络单元,包括:
根据所述关键网络单元的所述关键监测指标所属的指标类型,以及所述网络***中网络单元的拓扑关系,确定所述关键网络单元关联的目标网络单元。
于一实施例中,所述关键监测指标为入流量;
根据所述关键网络单元的所述关键监测指标所属的指标类型,以及所述网络***中网络单元的拓扑关系,确定所述关键网络单元关联的目标网络单元,包括:
根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的上行网络单元作为所述目标网络单元。
于一实施例中,所述关键监测指标为出流量;
根据所述关键网络单元的所述关键监测指标所属的指标类型,以及所述网络***中网络单元的拓扑关系,确定所述关键网络单元关联的目标网络单元,包括:
根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的下行网络单元作为所述目标网络单元。
于一实施例中,所述关键监测指标为总流量;
根据所述关键网络单元的所述关键监测指标所属的指标类型,以及所述网络***中网络单元的拓扑关系,确定所述关键网络单元关联的目标网络单元,包括:
根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的下行网络单元和下行网络单元作为所述目标网络单元。
于一实施例中,基于网络***中关键网络单元的关键监测指标,确定所述关键网络单元的异常时间区间包括:
实时记录所述关键网络单元的所述关键监测指标,根据记录结果生成所述关键网络单元的所述关键监测指标的动态趋势线;
根据所述动态趋势线,确定所述关键网络单元的异常时间区间。
于一实施例中,实时记录所述关键网络单元的所述关键监测指标包括:按照设定频率统计该频率间隔时长内所述关键网络单元的所述关键监测指标。
于一实施例中,根据所述动态趋势线,确定所述关键网络单元的异常时间区间包括:
根据所述关键网络单元的所述关键监测指标的历史数据,以及设定计算规则,生成所述关键网络单元的所述关键监测指标的历史动态趋势线;
根据所述动态趋势线和所述历史动态趋势线,确定所述关键网络单元的异常时间区间。
于一实施例中,所述网络单元包括网络节点和网络节点中的网元。
于一实施例中,根据所述目标网络单元在所述异常时间区间内的监测数据,对所述网络***进行异常分析,包括:汇聚所述目标网络单元在所述异常时间区间内对应的安全威胁攻击信息,基于汇聚结果定位所述网络***中异常的网络单元。
于一实施例中,所述方法还包括:基于所述网络***中多个关键网络单元的多个关键监测指标,得到监测数据;根据得到的监测数据对所述网络***进行异常分析。
第二方面,本公开实施例还提供了一种定位网络***安全问题的装置,包括:
异常时间区间确定单元,用于基于网络***中关键网络单元的关键监测指标,确定所述关键网络单元的异常时间区间;
目标网络单元确定单元,用于根据所述关键网络单元的所述关键监测指标,确定所述关键网络单元关联的目标网络单元;
异常分析单元,用于根据所述目标网络单元在所述异常时间区间内的监测数据,对所述网络***进行异常分析。
于一实施例中,所述目标网络单元确定单元用于:根据所述关键网络单元的所述关键监测指标所属的指标类型,以及所述网络***中网络单元的拓扑关系,确定所述关键网络单元关联的目标网络单元。
于一实施例中,所述关键监测指标为入流量,所述目标网络单元确定单元用于:根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的上行网络单元作为所述目标网络单元。
于一实施例中,所述关键监测指标为出流量,所述目标网络单元确定单元用于:根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的下行网络单元作为所述目标网络单元。
于一实施例中,所述关键监测指标为总流量,所述目标网络单元确定单元用于:根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的下行网络单元和下行网络单元作为所述目标网络单元。
于一实施例中,所述异常时间区间确定单元包括动态趋势线生成子单元和区间确定子单元:
所述动态趋势线生成子单元用于,实时记录所述关键网络单元的所述关键监测指标,根据记录结果生成所述关键网络单元的所述关键监测指标的动态趋势线;
所述区间确定子单元用于,根据所述动态趋势线,确定所述关键网络单元的异常时间区间。
于一实施例中,所述动态趋势线生成子单元用于:按照设定频率统计该频率间隔时长内所述关键网络单元的所述关键监测指标。
于一实施例中,所述区间确定子单元用于:
根据所述关键网络单元的所述关键监测指标的历史数据,以及设定计算规则,生成所述关键网络单元的所述关键监测指标的历史动态趋势线;
根据所述动态趋势线和所述历史动态趋势线,确定所述关键网络单元的异常时间区间。
于一实施例中,所述网络单元包括网络节点和网络节点中的网元。
于一实施例中,所述异常分析单元用于:汇聚所述目标网络单元在所述异常时间区间内对应的安全威胁攻击信息,基于汇聚结果定位所述网络***中异常的网络单元。
于一实施例中,所述装置还包括汇聚分析单元,用于基于所述网络***中多个关键网络单元的多个关键监测指标,得到监测数据,根据得到的监测数据对所述网络***进行异常分析。
第三方面,本公开实施例还提供了一种电子设备,包括:处理器;存储器,存储用于所述处理器控制如第一方面任一项所述方法的指令。
第四方面,本公开实施例还提供了一种计算机可读存储介质,其上存储有计算机程序,该程序被处理器执行时实现如第一方面任一项所述方法的步骤。
本公开实施例通过,基于网络***中关键网络单元的关键监测指标,确定该关键网络单元的异常时间区间,并根据该关键监测指标,确定该关键网络单元关联的目标网络单元,进而根据所述目标网络单元在所述异常时间区间内的监测数据,对网络***进行异常分析,能够定位网络***遭遇安全威胁攻击的具体问题。
应当理解的是,以上的一般描述和后文的细节描述仅是示例性和解释性的,并不能限制本公开。
附图说明
为了更清楚地说明本公开实施例中的技术方案,下面将对本公开实施例描述中所需要使用的附图作简单的介绍,显而易见地,下面描述中的附图仅仅是本公开的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据本公开实施例的内容和这些附图获得其他的附图。
图1是根据一示例性实施例示出的一种定位网络***安全问题的方法流程图;
图2是根据一示例性实施例示出的一种定位网络***安全问题的方法流程图;
图3是根据一示例性实施例示出的一种定位网络***安全问题的方法流程图;
图4是根据一示例性实施例示出的一种确定所述关键网络单元的异常时间区间的方法流程图;
图5是根据一示例性实施例示出的一种确定所述关键网络单元的异常时间区间的示意图;
图6是根据一示例性实施例示出的一种定位网络***安全问题的装置结构框图;
图7是根据一示例性实施例示出的一种定位网络***安全问题的装置结构框图。
具体实施方式
为使本公开解决的技术问题、采用的技术方案和达到的技术效果更加清楚,下面将结合附图对本公开实施例的技术方案作进一步的详细描述,显然,所描述的实施例仅仅是本公开一部分实施例,而不是全部的实施例。基于本公开中的实施例,本领域技术人员在没有作出创造性劳动前提下所获得的所有其他实施例,都属于本公开保护的范围。
下面结合附图并通过具体实施方式来进一步说明本公开的技术方案。
图1是本实施例所述的定位网络***安全问题的方法流程图,本实施例可适用于网络***受到安全威胁攻击时,精确定位具体安全问题的情况,该方法可以由配置于服务器中用于定位网络***安全问题的程序来执行,如图1所示,本实施例所述的定位网络***安全问题的方法包括:
在步骤S110中,基于网络***中关键网络单元的关键监测指标,确定所述关键网络单元的异常时间区间。
其中,所述关键网络单元可以为所述网络***中的网络节点、所述网络***中的网络节点中的网元等。
关键网络单元和关键监测指标可通过多种方式获取,例如可通过接收用户设定信息获取。又如,可根据所述目标网络***的历史数据获取。还可以根据所述目标网络***的当前监控信息获取。
在步骤S120中,根据所述关键网络单元的所述关键监测指标,确定所述关键网络单元关联的目标网络单元。
本步骤的目的在于,确定所述网络***中影响该关键网络单元的该关键监测指标的网络单元,即以该关键网络单元的关键监测指标为线索,进行追根索源,追踪具体的网络问题之所在。本步骤可具体通过多种方式实现,例如可根据所述关键网络单元的所述关键监测指标所属的指标类型,以及所述网络***中网络单元的拓扑关系,确定所述关键网络单元关联的目标网络单元。
具体地,例如将所述关键监测指标设置为所述关键网络单元的入流量,根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的上行网络单元作为所述目标网络单元。
又例如,将所述关键监测指标设置为所述关键网络单元的出流量,根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的下行网络单元作为所述目标网络单元。
再如,将所述关键监测指标设置为所述关键网络单元的总流量,根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的下行网络单元和下行网络单元作为所述目标网络单元。
在步骤S130中,根据所述目标网络单元在所述异常时间区间内的监测数据,对所述网络***进行异常分析。
例如,可汇聚所述目标网络单元在所述异常时间区间内对应的安全威胁攻击信息,基于汇聚结果定位所述网络***中异常的网络单元。
至此,基于汇聚结果就可以定位所述网络***中异常的网络单元。
本实施例的技术方案通过基于网络***中关键网络单元的关键监测指标,确定所述关键网络单元的异常时间区间和所述关键网络单元关联的目标网络单元,根据该目标网络单元在所述异常时间区间内的监测数据,进行异常分析,能够精确定位网络***遭遇安全威胁攻击的具体问题。
上述实施例是根据一个关键网络单元和一个关键监测指标为线索进行网络***异常分析的情况。针对多个关键网络单元的多个关键监测指标的情况,方法也一样,分别针对一个关键网络单元和一个关键监测指标进行分析得到监测数据,将数据进行汇聚,根据汇聚结果进行异常分析。即基于所述网络***中多个关键网络单元的多个关键监测指标,得到监测数据,根据得到的监测数据对所述网络***进行异常分析,能够精确定位网络***遭遇安全威胁攻击的具体问题。
图2是本实施例所述的定位网络***安全问题的方法流程图,如图2所示,本实施例所述的定位网络***安全问题的方法包括:
在步骤S210中,实时记录所述关键网络单元的所述关键监测指标,根据记录结果生成所述关键网络单元的所述关键监测指标的动态趋势线。
例如可按照设定频率,例如以2分钟每次的频率,统计该频率间隔时长内所述关键网络单元的所述关键监测指标。
基于该步骤得到动态趋势线之后,可根据所述动态趋势线,确定所述关键网络单元的异常时间区间。
在步骤S220中,根据所述关键网络单元的所述关键监测指标的历史数据,以及设定计算规则,生成所述关键网络单元的所述关键监测指标的历史动态趋势线。
在步骤S230中,根据所述动态趋势线和所述历史动态趋势线,确定所述关键网络单元的异常时间区间。
通过前面步骤得到所述动态趋势线和所述历史动态趋势线,将所述动态趋势线和所述历史动态趋势线进行比对,若比对结果满足设定的条件则确认网络***遭遇安全威胁攻击,据此获取所述异常时间区间。
例如某个指标的实时变化动态趋势线超越上浮区间连续10分钟(或连续5个采样点)或低于下浮区间连续10分钟(或连续5个采样点),则认为网络***遭遇安全威胁攻击。当网络***遭遇安全威胁攻击时,所在的时间区间即为遭遇安全威胁攻击时间区间。
在步骤S240中,根据所述关键网络单元的所述关键监测指标,确定所述关键网络单元关联的目标网络单元。
本步骤与上一实施例的步骤S120相同,本步骤在此不作赘述。
在步骤S250中,根据所述目标网络单元在所述异常时间区间内的监测数据,对所述网络***进行异常分析。
本步骤与上一实施例的步骤S130相同,本步骤在此不作赘述。
本实施例的技术方案,在上一实施例的基础上进一步公开了一种基于关键网络单元的关键监测指标,确定异常时间区间的具体方案,据此进行异常分析,能够精确定位网络***遭遇安全威胁攻击的具体问题。
图3是本实施例所述的定位网络***安全问题的方法流程图,设定若干网络***遭遇安全威胁攻击的关键监测指标(如某节点的入流量、出流量、总流量等),针对每个关键指标,设定其取值可随时间动态变化的某种计算规则,生成随时间变化的实时动态趋势线,基于实时动态趋势线,通过鲁棒方法(包括人为鲁棒或***自动鲁棒方法)设定网络***遭遇安全威胁攻击的时间区间,基于设定的安全威胁攻击时间区间,采集影响每个关键指标的所有关联节点或节点网元设备产生的安全威胁攻击信息并进行汇聚,基于汇聚的信息,通过大数据关联分析技术可快速准确地定位影响网络***安全运营的关键问题。
如图3所示,本实施例所述的定位网络***安全问题的方法包括:
在步骤S310中,设定若干网络***遭遇安全威胁攻击的关键监测指标。
如网络***中某节点的入流量、出流量、总流量等。
在步骤S320中,针对每个关键指标,设定其取值可随时间动态变化的计算规则。
如按照2分钟一个采样点的频率统计每2分钟某节点的网络数据流量。
在步骤S330中,通过计算规则,生成每个关键指标随时间变化的实时动态趋势线。
基于步骤S320设定的计算规则,采集每个关键指标数据并进行存储、处理,然后生成随时间变化的实时动态趋势线。
在步骤S340中,基于实时动态趋势线,设定网络***遭遇安全威胁攻击的时间区间。
基于步骤S330所生成的实时变化动态趋势线,通过人为鲁棒方法或者***自动鲁棒方法设定网络***遭遇安全威胁攻击的时间区间(后面会针对该方法如何实现给予描述说明),如通过人为鲁棒方法设定网络***遭遇安全威胁攻击的时间区间为[2019-03-3011:30:30-2019-03-30 11:35:30]或通过***自动鲁棒方法设定的***异常时间区间为[2019-03-30 11:30:30-2019-03-30 11:35:30]。
在步骤S350中,根据设定的安全威胁攻击时间区间,采集影响每个关键指标的所有关联节点或节点网元设备产生的安全威胁攻击信息并进行汇聚。
根据步骤S340所设定的网络***遭遇安全威胁攻击的时间区间,采集影响每个关键指标正常发展趋势的所有关联节点或节点网元设备产生的安全威胁攻击信息并进行汇聚,如基于设定的时间区间[2019-03-30 11:30:30-2019-03-30 11:35:30],采集影响某节点网络流量这一关键指标所有关联节点或节点网元设备(如防火墙、入侵检测设备等)在设定时间区间内产生的安全威胁攻击信息。
在步骤S360中,基于汇聚信息,通过关联分析快速准确地定位影响网络***安全运营的关键问题。
基于步骤S350汇聚的不同关联节点或节点网元设备所产生的安全威胁攻击信息,通过大数据关联分析技术可快速准确地定位影响网络***安全运营的关键问题。
基于指标的实时动态趋势线,以指标的历史数据作为样本计算空间,根据某种计算规则绘制参考比对基线,然后根据经验法,设定上下浮动比例,计算并绘制出指标数据上、下正常变化的区间,将此区间作为参考,通过设定监测规则,来自动判断网络***是否遭遇安全威胁攻击。
当网络***遭遇安全威胁攻击时,所在的时间区间即为网络***遭遇安全威胁攻击的时间区间。
图4是根据一示例性实施例示出的一种确定所述关键网络单元的异常时间区间的方法流程图,如图4所示:
在步骤S410中,基于关键指标的实时动态趋势线,以该关键指标的历史数据作为样本计算空间,按照设定的计算规则,绘制参考比对基线。
基于指标的实时动态趋势线,以指标的历史数据作为样本计算空间,根据某种计算规则绘制参考比对基线,如某节点的网络数据流量同一采集点同比历史5天的平均值,绘制参考比对基线。
在步骤S420中,根据经验法,设定指标上、下可浮动参考比例。
根据经验法,针对每一个关键指标设定上、下浮动的比例参考值,例如设定网络数据流量上浮比例为30%、下浮比例为40%。
在步骤S430中,基于绘制的参考比对基线,计算并绘制指标上、下可浮动的变化区间。
在步骤S410和步骤S420的基础上,计算并绘制出每一个关键指标上、下可浮动的变化区间。
在步骤S440中,以此区间为参考,通过设定监测规则来自动判断网络***是否遭遇安全威胁攻击。
以步骤S430所绘制的指标变化浮动区间作为参考,通过设定监测规则,来自动判断网络***是否遭遇安全威胁攻击,如某个指标的实时变化动态趋势线超越上浮区间连续10分钟(或连续5个采样点)或低于下浮区间连续10分钟(或连续5个采样点),则认为网络***遭遇安全威胁攻击。当网络***遭遇安全威胁攻击时,所在的时间区间即为遭遇安全威胁攻击时间区间。
图5示出了一种确定所述关键网络单元的异常时间区间的示意图,通过该视图,可清晰展示网络***遭遇安全威胁攻击的时间区间。
图5具体说明如下:
(1)基于指标的实时动态趋势线,以指标的历史数据作为样本计算空间,根据某种计算规则绘制图5所示的参考比对基线;
(2)基于参考比对基线,设定上、下浮动比例值X%、Y%,绘制图5所示的上浮临界线、下浮临界线;
(3)这样参考比对基线与上浮临界线形成上浮区间,参考比对基线与下浮临界线形成下浮区间;
(4)以上浮区间和下浮区间为参考,设定监测规则(如指标的实时变化趋势线须同时满足跨越上浮区间或下浮区间外连续10分钟或连续5个采样点以上,和恢复上浮区间或下浮区间内连续20分钟或连续10个采样点以上),则认为网络***遭遇安全威胁攻击,其位于坐标上的区间[A,B]和[D,E],称为威胁攻击区间,所对应的X轴时间刻度即为遭遇安全威胁攻击的时间区间。[B,C]和[E,F],称为威胁解除区间,所对应的X轴时间刻度即为威胁解除时间区间。
特别的,如果指标的实时变化趋势线跨越上浮或下浮区间外的持续时间非常短暂或采样点数非常少量,不满足设定的监测规则,则认为网络***可能遭遇偶发突变,其坐标上的区间称为偶发事件区间,如[G,F]。
本实施例的技术方案通过设定若干网络***遭遇安全威胁攻击的关键监测指标(如某节点的入流量、出流量、总流量等),针对每个关键指标,设定其取值可随时间动态变化的某种计算规则,生成随时间变化的实时动态趋势线,基于实时动态趋势线,获取网络***遭遇安全威胁攻击的时间区间,基于该安全威胁攻击时间区间,采集影响每个关键指标的所有关联节点或节点网元设备产生的安全威胁攻击信息并进行汇聚,基于汇聚的信息,通过大数据关联分析技术可快速准确地定位影响网络***安全运营的关键问题,其可作为对网络***安全运行管理领域面向用户和业务层面管控手段的一的一个有效补充。
图6是根据一示例性实施例示出的一种定位网络***安全问题的装置结构框图,如图6所示,本实施例所述的定位网络***安全问题的装置包括异常时间区间确定单元610、目标网络单元确定单元620、以及异常分析单元630。
该异常时间区间确定单元610被配置为,用于基于网络***中关键网络单元的关键监测指标,确定所述关键网络单元的异常时间区间。
该目标网络单元确定单元620被配置为,用于根据所述关键网络单元的所述关键监测指标,确定所述关键网络单元关联的目标网络单元。
该异常分析单元630被配置为,用于根据所述目标网络单元在所述异常时间区间内的监测数据,对所述网络***进行异常分析。
进一步地,所述目标网络单元确定单元620用于:根据所述关键网络单元的所述关键监测指标所属的指标类型,以及所述网络***中网络单元的拓扑关系,确定所述关键网络单元关联的目标网络单元。
或者,所述关键监测指标为入流量,所述目标网络单元确定单元620用于:根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的上行网络单元作为所述目标网络单元。
或者,所述关键监测指标为出流量,所述目标网络单元确定单元620用于:根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的下行网络单元作为所述目标网络单元。
进一步地,所述关键监测指标为总流量,所述目标网络单元确定单元620用于:根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的下行网络单元和下行网络单元作为所述目标网络单元。
进一步地,所述网络单元包括网络节点和网络节点中的网元。
进一步地,所述异常分析单元630用于:汇聚所述目标网络单元在所述异常时间区间内对应的安全威胁攻击信息,基于汇聚结果定位所述网络***中异常的网络单元。
进一步地,所述装置还包括汇聚分析单元(图中未示出),用于基于所述网络***中多个关键网络单元的多个关键监测指标,得到监测数据,根据得到的监测数据对所述网络***进行异常分析。
本实施例提供的定位网络***安全问题的装置可执行本公开方法实施例所提供的定位网络***安全问题的方法,具备执行方法相应的功能模块和有益效果。
图7是根据一示例性实施例示出的一种定位网络***安全问题的装置结构框图,如图7所示,本实施例所述的定位网络***安全问题的装置包括异常时间区间确定单元710、目标网络单元确定单元720、以及异常分析单元730,其中所述异常时间区间确定单元710包括动态趋势线生成子单元711和区间确定子单元712。
该动态趋势线生成子单元711被配置为,用于实时记录所述关键网络单元的所述关键监测指标,根据记录结果生成所述关键网络单元的所述关键监测指标的动态趋势线;
该区间确定子单元712被配置为,用于根据所述动态趋势线,确定所述关键网络单元的异常时间区间。
该目标网络单元确定单元720被配置为,用于根据所述关键网络单元的所述关键监测指标,确定所述关键网络单元关联的目标网络单元。
该异常分析单元730被配置为,用于根据所述目标网络单元在所述异常时间区间内的监测数据,对所述网络***进行异常分析。
进一步地,所述动态趋势线生成子单元711被配置为,用于按照设定频率统计该频率间隔时长内所述关键网络单元的所述关键监测指标。
进一步地,所述区间确定子单元712被配置为:
用于根据所述关键网络单元的所述关键监测指标的历史数据,以及设定计算规则,生成所述关键网络单元的所述关键监测指标的历史动态趋势线;
根据所述动态趋势线和所述历史动态趋势线,确定所述关键网络单元的异常时间区间。
本实施例提供的定位网络***安全问题的装置可执行本公开方法实施例所提供的定位网络***安全问题的方法,具备执行方法相应的功能模块和有益效果。
需要说明的是,本公开所述的计算机可读存储介质可以是计算机可读信号介质或者计算机可读存储介质或者是上述两者的任意组合。计算机可读存储介质例如可以是——但不限于——电、磁、光、电磁、红外线、或半导体的***、装置或器件,或者任意以上的组合。计算机可读存储介质的更具体的例子可以包括但不限于:具有一个或多个导线的电连接、便携式计算机磁盘、硬盘、随机访问存储器(RAM)、只读存储器(ROM)、可擦式可编程只读存储器(EPROM或闪存)、光纤、便携式紧凑磁盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。在本公开中,计算机可读存储介质可以是任何包含或存储程序的有形介质,该程序可以被指令执行***、装置或者器件使用或者与其结合使用。而在本公开中,计算机可读信号介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了计算机可读的程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。计算机可读信号介质还可以是计算机可读存储介质以外的任何计算机可读介质,该计算机可读信号介质可以发送、传播或者传输用于由指令执行***、装置或者器件使用或者与其结合使用的程序。计算机可读介质上包含的程序代码可以用任何适当的介质传输,包括但不限于:电线、光缆、RF(射频)等等,或者上述的任意合适的组合。
上述计算机可读介质可以是上述电子设备中所包含的,也可以是单独存在,而未装配入该电子设备中。
上述计算机可读介质承载有一个或者多个程序,当上述一个或者多个程序被该电子设备执行时,使得该电子设备:基于网络***中关键网络单元的关键监测指标,确定所述关键网络单元的异常时间区间;根据所述关键网络单元的所述关键监测指标,确定所述关键网络单元关联的目标网络单元;根据所述目标网络单元在所述异常时间区间内的监测数据,对所述网络***进行异常分析。
可以以一种或多种程序设计语言或其组合来编写用于执行本公开的操作的计算机程序代码,上述程序设计语言包括面向对象的程序设计语言—诸如Java、Smalltalk、C++,还包括常规的过程式程序设计语言—诸如“C”语言或类似的程序设计语言。程序代码可以完全地在用户计算机上执行、部分地在用户计算机上执行、作为一个独立的软件包执行、部分在用户计算机上部分在远程计算机上执行、或者完全在远程计算机或服务器上执行。在涉及远程计算机的情形中,远程计算机可以通过任意种类的网络——包括局域网(LAN)或广域网(WAN)—连接到用户计算机,或者,可以连接到外部计算机(例如利用因特网服务提供商来通过因特网连接)。
附图中的流程图和框图,图示了按照本公开各种实施例的***、方法和计算机程序产品的可能实现的体系架构、功能和操作。在这点上,流程图或框图中的每个方框可以代表一个模块、程序段、或代码的一部分,该模块、程序段、或代码的一部分包含一个或多个用于实现规定的逻辑功能的可执行指令。也应当注意,在有些作为替换的实现中,方框中所标注的功能也可以以不同于附图中所标注的顺序发生。例如,两个接连地表示的方框实际上可以基本并行地执行,它们有时也可以按相反的顺序执行,这依所涉及的功能而定。也要注意的是,框图和/或流程图中的每个方框、以及框图和/或流程图中的方框的组合,可以用执行规定的功能或操作的专用的基于硬件的***来实现,或者可以用专用硬件与计算机指令的组合来实现。
描述于本公开实施例中所涉及到的单元可以通过软件的方式实现,也可以通过硬件的方式来实现。
以上描述仅为本公开的较佳实施例以及对所运用技术原理的说明。本领域技术人员应当理解,本公开中所涉及的公开范围,并不限于上述技术特征的特定组合而成的技术方案,同时也应涵盖在不脱离上述公开构思的情况下,由上述技术特征或其等同特征进行任意组合而形成的其它技术方案。例如上述特征与本公开中公开的(但不限于)具有类似功能的技术特征进行互相替换而形成的技术方案。
以上实施例提供的技术方案中的全部或部分内容可以通过软件编程实现,其软件程序存储在可读取的存储介质中,存储介质例如:计算机中的硬盘、光盘或软盘。
注意,上述仅为本公开的较佳实施例及所运用技术原理。本领域技术人员会理解,本公开不限于这里所述的特定实施例,对本领域技术人员来说能够进行各种明显的变化、重新调整和替代而不会脱离本公开的保护范围。因此,虽然通过以上实施例对本公开进行了较为详细的说明,但是本公开不仅仅限于以上实施例,在不脱离本公开构思的情况下,还可以包括更多其他等效实施例,而本公开的范围由所附的权利要求范围决定。

Claims (12)

1.一种定位网络***安全问题的方法,其特征在于,包括:
基于网络***中关键网络单元的关键监测指标,确定所述关键网络单元的异常时间区间;
根据所述关键网络单元的所述关键监测指标,确定所述关键网络单元关联的目标网络单元;
根据所述目标网络单元在所述异常时间区间内的监测数据,对所述网络***进行异常分析;
根据所述关键网络单元的所述关键监测指标,确定所述关键网络单元关联的目标网络单元,包括:
根据所述关键网络单元的所述关键监测指标所属的指标类型,以及所述网络***中网络单元的拓扑关系,确定所述关键网络单元关联的目标网络单元;
所述网络单元包括网络节点和网络节点中的网元。
2.如权利要求1所述的方法,其特征在于,所述关键监测指标为入流量;
根据所述关键网络单元的所述关键监测指标所属的指标类型,以及所述网络***中网络单元的拓扑关系,确定所述关键网络单元关联的目标网络单元,包括:
根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的上行网络单元作为所述目标网络单元。
3.如权利要求1所述的方法,其特征在于,所述关键监测指标为出流量;
根据所述关键网络单元的所述关键监测指标所属的指标类型,以及所述网络***中网络单元的拓扑关系,确定所述关键网络单元关联的目标网络单元,包括:
根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的下行网络单元作为所述目标网络单元。
4.如权利要求1所述的方法,其特征在于,所述关键监测指标为总流量;
根据所述关键网络单元的所述关键监测指标所属的指标类型,以及所述网络***中网络单元的拓扑关系,确定所述关键网络单元关联的目标网络单元,包括:
根据所述网络***中网络单元的拓扑关系,确定所述关键网络单元的上行网络单元和下行网络单元作为所述目标网络单元。
5.如权利要求1所述的方法,其特征在于,基于网络***中关键网络单元的关键监测指标,确定所述关键网络单元的异常时间区间包括:
实时记录所述关键网络单元的所述关键监测指标,根据记录结果生成所述关键网络单元的所述关键监测指标的动态趋势线;
根据所述动态趋势线,确定所述关键网络单元的异常时间区间。
6.如权利要求5所述的方法,其特征在于,实时记录所述关键网络单元的所述关键监测指标包括:按照设定频率统计该频率间隔时长内所述关键网络单元的所述关键监测指标。
7.如权利要求5所述的方法,其特征在于,根据所述动态趋势线,确定所述关键网络单元的异常时间区间包括:
根据所述关键网络单元的所述关键监测指标的历史数据,以及设定计算规则,生成所述关键网络单元的所述关键监测指标的历史动态趋势线;
根据所述动态趋势线和所述历史动态趋势线,确定所述关键网络单元的异常时间区间。
8.如权利要求1所述的方法,其特征在于,根据所述目标网络单元在所述异常时间区间内的监测数据,对所述网络***进行异常分析,包括:汇聚所述目标网络单元在所述异常时间区间内对应的安全威胁攻击信息,基于汇聚结果定位所述网络***中异常的网络单元。
9.如权利要求1所述的方法,其特征在于,所述方法还包括:
基于所述网络***中多个关键网络单元的多个关键监测指标,得到监测数据;
根据得到的监测数据对所述网络***进行异常分析。
10.一种定位网络***安全问题的装置,其特征在于,包括:
异常时间区间确定单元,用于基于网络***中关键网络单元的关键监测指标,确定所述关键网络单元的异常时间区间;
目标网络单元确定单元,用于根据所述关键网络单元的所述关键监测指标,确定所述关键网络单元关联的目标网络单元;
异常分析单元,用于根据所述目标网络单元在所述异常时间区间内的监测数据,对所述网络***进行异常分析;
所述目标网络单元确定单元用于:根据所述关键网络单元的所述关键监测指标所属的指标类型,以及所述网络***中网络单元的拓扑关系,确定所述关键网络单元关联的目标网络单元;
所述网络单元包括网络节点和网络节点中的网元。
11.一种电子设备,其特征在于,包括:处理器;存储器,存储用于所述处理器控制如权利要求1-9任一项所述方法的指令。
12.一种计算机可读存储介质,其上存储有计算机程序,该程序被处理器执行时实现如权利要求1-9任一项所述方法的步骤。
CN201910396985.7A 2019-05-13 2019-05-13 一种定位网络***安全问题的方法及装置 Active CN110120893B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201910396985.7A CN110120893B (zh) 2019-05-13 2019-05-13 一种定位网络***安全问题的方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201910396985.7A CN110120893B (zh) 2019-05-13 2019-05-13 一种定位网络***安全问题的方法及装置

Publications (2)

Publication Number Publication Date
CN110120893A CN110120893A (zh) 2019-08-13
CN110120893B true CN110120893B (zh) 2022-12-13

Family

ID=67522231

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201910396985.7A Active CN110120893B (zh) 2019-05-13 2019-05-13 一种定位网络***安全问题的方法及装置

Country Status (1)

Country Link
CN (1) CN110120893B (zh)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111552605B (zh) * 2020-04-10 2024-03-22 中国建设银行股份有限公司 基于网络端数据流信息的故障定位方法、***和装置

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103298010A (zh) * 2013-05-20 2013-09-11 华为技术有限公司 一种网络链路状况显示方法和装置
CN104954154A (zh) * 2014-03-24 2015-09-30 北京神州泰岳软件股份有限公司 运维管理平台的监控及故障维护方法和***
CN108833184A (zh) * 2018-06-29 2018-11-16 腾讯科技(深圳)有限公司 服务故障定位方法、装置、计算机设备及存储介质
CN108901036A (zh) * 2018-07-04 2018-11-27 广东海格怡创科技有限公司 小区网络参数的调整方法、装置、计算机设备和存储介质
CN109617887A (zh) * 2018-12-21 2019-04-12 咪咕文化科技有限公司 一种信息处理方法、装置及存储介质

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20180260447A1 (en) * 2017-03-08 2018-09-13 International Business Machines Corporation Advanced anomaly correlation pattern recognition system

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103298010A (zh) * 2013-05-20 2013-09-11 华为技术有限公司 一种网络链路状况显示方法和装置
CN104954154A (zh) * 2014-03-24 2015-09-30 北京神州泰岳软件股份有限公司 运维管理平台的监控及故障维护方法和***
CN108833184A (zh) * 2018-06-29 2018-11-16 腾讯科技(深圳)有限公司 服务故障定位方法、装置、计算机设备及存储介质
CN108901036A (zh) * 2018-07-04 2018-11-27 广东海格怡创科技有限公司 小区网络参数的调整方法、装置、计算机设备和存储介质
CN109617887A (zh) * 2018-12-21 2019-04-12 咪咕文化科技有限公司 一种信息处理方法、装置及存储介质

Also Published As

Publication number Publication date
CN110120893A (zh) 2019-08-13

Similar Documents

Publication Publication Date Title
US10223190B2 (en) Identification of storage system elements causing performance degradation
CN111654489A (zh) 一种网络安全态势感知方法、装置、设备及存储介质
US20190102240A1 (en) Plato anomaly detection
CN111176953B (zh) 一种异常检测及其模型训练方法、计算机设备和存储介质
CN109951306B (zh) 告警的处理方法、装置、设备及介质
CN114338372B (zh) 网络信息安全监控方法及***
CN106254137A (zh) 监管***的告警根源分析***及方法
CN112565187B (zh) 基于逻辑回归的电网攻击检测方法、***、设备及介质
CN112801316A (zh) 基于多指标数据的故障定位方法、***设备及存储介质
CN112418557A (zh) 基于云服务的数据分析和预测***及方法
CN114356734A (zh) 服务异常检测方法和装置、设备、存储介质
CN115080356B (zh) 异常告警方法和装置
CN110971488A (zh) 一种数据处理方法、装置、服务器和存储介质
CN113645215B (zh) 异常网络流量数据的检测方法、装置、设备及存储介质
CN110120893B (zh) 一种定位网络***安全问题的方法及装置
CN110889597A (zh) 业务时序指标异常检测方法及装置
CN111654405B (zh) 通信链路的故障节点方法、装置、设备及存储介质
CN111125195B (zh) 一种数据异常检测方法及装置
CN110990223A (zh) 一种基于***日志的监控告警方法及装置
CN116566839A (zh) 一种电力企业通信资源质量评估***
CN116108376A (zh) 一种反窃电的监测***、方法、电子设备及介质
CN114331688A (zh) 一种银行柜面***业务批量运行状态检测方法及装置
CN113746862A (zh) 一种基于机器学习的异常流量检测方法、装置和设备
CN114358581A (zh) 性能指标的异常阈值确定方法和装置、设备、存储介质
CN113032227B (zh) 一种异常网元检测方法、装置、电子设备及存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant