CN113904852A - 蜜罐动态部署方法、装置、电子设备和可读存储介质 - Google Patents

蜜罐动态部署方法、装置、电子设备和可读存储介质 Download PDF

Info

Publication number
CN113904852A
CN113904852A CN202111181693.5A CN202111181693A CN113904852A CN 113904852 A CN113904852 A CN 113904852A CN 202111181693 A CN202111181693 A CN 202111181693A CN 113904852 A CN113904852 A CN 113904852A
Authority
CN
China
Prior art keywords
honeypot
honeypots
deployment
virtual
assets
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
CN202111181693.5A
Other languages
English (en)
Inventor
杨珩
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Knownsec Information Technology Co Ltd
Original Assignee
Beijing Knownsec Information Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Knownsec Information Technology Co Ltd filed Critical Beijing Knownsec Information Technology Co Ltd
Priority to CN202111181693.5A priority Critical patent/CN113904852A/zh
Publication of CN113904852A publication Critical patent/CN113904852A/zh
Withdrawn legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • H04L63/1491Countermeasures against malicious traffic using deception as countermeasure, e.g. honeypots, honeynets, decoys or entrapment

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本申请提供一种蜜罐动态部署方法、装置、电子设备和可读存储介质,通过对防护区域内的资产进行探测,获得防护区域内的资产信息,并基于设置的部署策略并根据资产信息自动进行蜜罐的部署,其中,部署的各蜜罐绑定有虚拟IP,虚拟IP为根据防护区域内蜜罐所仿冒的资产处于同一网段内的空闲IP所构建。本方案中,将资产管理和蜜罐部署相结合,以资产信息为基准部署蜜罐,仿冒仿真性更强,并且,无需固定IP,可利用网络中空闲IP进行蜜罐IP部署,如此可避免由于担心出现IP冲突而规避大范围覆盖蜜罐的问题,可实现蜜罐的大覆盖范围的部署。

Description

蜜罐动态部署方法、装置、电子设备和可读存储介质
技术领域
本申请涉及网络安全技术领域,具体而言,涉及一种蜜罐动态部署方法、装置、电子设备和可读存储介质。
背景技术
蜜罐是一种欺骗防御***,区别于传统的安全监测产品,它无需基于安全规则对攻击进行防御,对于传统的安全产品,具有一定的互补性。当前的蜜罐产品,主要有感知威胁、牵制攻击者、对攻击过程和攻击者进行溯源和反制攻击者等能力。然而,需要最大能力的感知到威胁,才能充分发挥到其能力。通过在内网中指定蜜罐的IP和对应的蜜罐服务,可以对内网进行一定程度的覆盖,在一定程度上感知到威胁,并采取对应的手段排除威胁。
现有的蜜罐部署主要分为代理模式和无代理模式,其中,代理模式主要是中心和客户端组合的模式,通过客户端将流量代理到蜜场,同时利用中间设备等手段对攻击进行监控、阻断和反制等。无代理模式主要是通过构建完全模拟的蜜罐,直接部署到蜜网中,蜜罐将直接面向攻击者,其监控反制的手段主要是通过各个蜜罐本身来实现。
然而,现有的蜜罐部署方式,仅实现了蜜罐的基础部署,在蜜罐的仿冒真实性以及蜜罐部署的覆盖性上效果均不佳。
发明内容
本申请的目的包括,例如,提供了一种蜜罐动态部署方法、装置、电子设备和可读存储介质,其能够提高仿冒仿真性、实现蜜罐的大覆盖范围的部署。
本申请的实施例可以这样实现:
第一方面,本申请提供一种蜜罐动态部署方法,所述方法包括:
对防护区域内的资产进行探测,获得所述防护区域内的资产信息;
基于设置的部署策略并根据所述资产信息,自动进行蜜罐的部署,其中,部署的各所述蜜罐绑定有虚拟IP,所述虚拟IP为根据所述防护区域内所述蜜罐所仿冒的资产处于同一网段内的空闲IP所构建。
在可选的实施方式中,所述方法还包括:
对部署的各所述蜜罐所绑定的虚拟IP进行ARP探测以检测是否存在资产对所述虚拟IP进行占用;
若存在资产对蜜罐的虚拟IP进行了占用,则解除所述虚拟IP与所述蜜罐的绑定,并申请所述防护区域内的空闲IP以创建虚拟IP,将创建的该虚拟IP绑定至所述蜜罐。
在可选的实施方式中,所述部署策略包括蜜罐的所覆盖区域、蜜罐的所仿冒资产、资产和蜜罐的配比。
在可选的实施方式中,所述基于设置的部署策略并根据所述资产信息,自动进行蜜罐的部署的步骤,包括:
部署蜜罐探针,并根据蜜罐的所覆盖区域接入交换机,以覆盖所述所覆盖区域对应的虚拟局域网;
基于设置的所述所仿冒资产、资产和蜜罐的配比,并根据所述资产信息,自动进行蜜罐的部署。
在可选的实施方式中,所述资产信息包括所述防护区域内设备的IP信息、端口信息、服务信息、区域信息和漏洞信息。
在可选的实施方式中,所述方法还包括:
在检测到存在攻击者对部署的蜜罐进行攻击时,获得所述攻击者的IP信息;
基于所述IP信息获得对应的目标资产信息;
根据所述目标资产信息在所述防护区域内定位到所述攻击者的位置信息,并阻挡攻击路径。
在可选的实施方式中,所述方法还包括:
在检测到设置的部署策略存在更新和/或所述防护区域内的资产信息存在更新时,基于更新的部署策略和/或资产信息对蜜罐的部署进行更新。
第二方面,本申请提供一种蜜罐动态部署装置,所述装置包括:
探测模块,用于对防护区域内的资产进行探测,获得所述防护区域内的资产信息;
部署模块,用于基于设置的部署策略并根据所述资产信息,自动进行蜜罐的部署,其中,部署的各所述蜜罐绑定有虚拟IP,所述虚拟IP为根据所述防护区域内所述蜜罐所仿冒的资产处于同一网段内的空闲IP所构建。
第三方面,本申请提供一种电子设备,包括:存储器和处理器,其中,所述存储器,用于存储计算机程序,所述处理器,用于执行所述计算机程序,以实现前述实施方式任一项所述的蜜罐动态部署方法。
第四方面,本申请提供一种计算机可读存储介质,用于保存计算机程序,其中,所述计算机程序被处理器执行时实现如前述实施方式任一项所述的蜜罐动态部署方法。
本申请实施例的有益效果包括,例如:
本申请提供一种蜜罐动态部署方法、装置、电子设备和可读存储介质,通过对防护区域内的资产进行探测,获得防护区域内的资产信息,并基于设置的部署策略并根据资产信息自动进行蜜罐的部署,其中,部署的各蜜罐绑定有虚拟IP,虚拟IP为根据防护区域内蜜罐所仿冒的资产处于同一网段内的空闲IP所构建。本方案中,将资产管理和蜜罐部署相结合,以资产信息为基准部署蜜罐,仿冒仿真性更强,并且,无需固定IP,可利用网络中空闲IP进行蜜罐IP部署,如此可避免由于担心出现IP冲突而规避大范围覆盖蜜罐的问题,可实现蜜罐的大覆盖范围的部署。
附图说明
为了更清楚地说明本申请实施例的技术方案,下面将对实施例中所需要使用的附图作简单地介绍,应当理解,以下附图仅示出了本申请的某些实施例,因此不应被看作是对范围的限定,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他相关的附图。
图1为本申请实施例提供的蜜罐动态部署方法的流程图;
图2为图1中步骤S120包含的子步骤的流程图;
图3为本申请实施例提供的蜜罐动态部署方法中,解除绑定方法的流程图;
图4为本申请实施例提供的蜜罐动态部署中,攻击阻挡方法的流程图;
图5为本申请实施例提供的蜜罐动态部署装置的功能模块框图;
图6为本申请实施例提供的电子设备的结构框图。
图标:11-处理器;12-存储器;13-显示屏;14-输入输出接口;15-通信接口;16-传感器;17-电源;20-蜜罐动态部署装置;21-探测模块;22-部署模块。
具体实施方式
为使本申请实施例的目的、技术方案和优点更加清楚,下面将结合本申请实施例中的附图,对本申请实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例是本申请一部分实施例,而不是全部的实施例。通常在此处附图中描述和示出的本申请实施例的组件可以以各种不同的配置来布置和设计。
因此,以下对在附图中提供的本申请的实施例的详细描述并非旨在限制要求保护的本申请的范围,而是仅仅表示本申请的选定实施例。基于本申请中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其他实施例,都属于本申请保护的范围。
应注意到:相似的标号和字母在下面的附图中表示类似项,因此,一旦某一项在一个附图中被定义,则在随后的附图中不需要对其进行进一步定义和解释。
在本申请的描述中,需要说明的是,在不冲突的情况下,本申请的实施例中的特征可以相互结合。
请参阅图1,本申请实施例提供一种可应用于电子设备的蜜罐动态部署方法,以用于进行蜜罐部署后实现网络防御,该电子设备可以为网络中的服务器、网关设备等。该蜜罐动态部署方法有关的流程所定义的方法步骤可以由所述电子设备实现。下面将对图1所示的具体流程进行详细阐述。
步骤S110,对防护区域内的资产进行探测,获得所述防护区域内的资产信息。
步骤S120,基于设置的部署策略并根据所述资产信息,自动进行蜜罐的部署,其中,部署的各所述蜜罐绑定有虚拟IP,所述虚拟IP为根据所述防护区域内所述蜜罐所仿冒的资产处于同一网段内的空闲IP所构建。
蜜罐可以理解为一种情报收集***,为部署的故意让人攻击的目标,引诱攻击者前来攻击。从而在攻击者进行攻击时,对攻击者进行攻击溯源,了解攻击者发起的攻击、检测***的漏洞。其中,所述的防护区域为蜜罐部署所仿冒的区域,也可以理解为要进行防御保护的区域,例如,可以是一个公司的安放多个计算机设备的区域、设置有多个计算机设备的一个楼栋的区域等,具体地根据实际设置需求而定。
蜜罐是通过模拟一定网络环境,从而引诱攻击者进行攻击,本实施例中,为了提高蜜罐仿冒的真实性,可以基于防护区域内的资产信息来实现蜜罐的部署,从而使得所部署的蜜罐与真实的网络环境尽可能地相似,避免由于攻击者反侦查能力的提高,容易暴露蜜罐本身,从而失去蜜罐的防护作用的缺陷。
详细地,本实施例中,可对防护区域内的资产进行探测,获得防护区域内的资产信息。其中,资产信息包括防护区域内设备的IP信息、端口信息、服务信息、区域信息和漏洞信息。
此外,在防护区域内可能还存在一些未知的资产,例如可能存在一些IP信息丢失、端口信息不完整或者是服务信息未记载等的资产,对于这类资产,由于信息的缺失导致难以进行准确地仿冒,因此,对于这类存在未知信息的资产,则不进行保留。最终得到的资产信息为防护区域内的信息完整、明确的资产信息。
在进行蜜罐的部署之前,可以进行部署策略的设置,部署策略可包括蜜罐的所覆盖区域、蜜罐的所仿冒资产、资产和蜜罐的配比等。其中,蜜罐的所覆盖区域为相对于防护区域而言,例如,蜜罐的所覆盖区域可以是覆盖整个防护区域,也可以是覆盖部分防护区域。蜜罐的所覆盖区域越大,则可以实现越大范围内的资产仿冒及更大可能地攻击防御。但是,由于蜜罐需要仿冒资产信息进行部署,其中包括资产的IP,则所覆盖区域越大,则意味着可能存在IP冲突的现象。
此外,蜜罐的所仿冒资产为具体可以仿冒的防护区域内的资产信息,资产和蜜罐的配比可影响蜜罐在攻击者前的曝光率,蜜罐和资产的配置越高,例如部署的蜜罐和资产的配比达到1:1或者甚至是更高,则攻击者就有很高的概率踩到蜜罐,从而被感知。当然,蜜罐部署的密度越大,则意味着运行和维护成本越高,因此,可以根据实际的防御需求以及设备的性能进行综合决策。
在获得设置的部署策略以及资产信息后,可以基于设置的部署策略并根据资产信息自动进行蜜罐的部署。在进行蜜罐部署时,主要包括蜜罐服务和蜜罐IP,其中,蜜罐IP为与蜜罐绑定的虚拟IP,虚拟IP即通过创建虚拟网卡等手段,绑定特定的IP地址,可让访问该IP的流量流向该虚拟网卡。
而部署的各个蜜罐的虚拟IP为根据防护区域内的蜜罐所仿冒的资产处于同一网段内的空闲IP所构建。如此,利用与所仿冒的资产处于同一网段内的空闲IP进行虚拟IP构建,并绑定于蜜罐,可以在不影响资产运行的情况下,有效的仿冒资产,提高蜜罐部署的真实性。
本实施例所提供的蜜罐动态部署方案,将防护区域内的资产管理与蜜罐部署整合起来,以防护区域内的资产信息为基准部署蜜罐,提高蜜罐的仿冒仿真性,并且,无需固定IP,而是利用网络中空闲IP进行蜜罐IP部署,避免了由于担心出现IP冲突而规避大范围覆盖蜜罐的问题,可实现蜜罐的大覆盖范围的部署。
本实施例中,在上述步骤S120进行蜜罐部署的过程中,具体可以通过以下方式实现,请结合参阅图2:
步骤S121,部署蜜罐探针,并根据蜜罐的所覆盖区域接入交换机,以覆盖所述所覆盖区域对应的虚拟局域网。
步骤S122,基于设置的所述所仿冒资产、资产和蜜罐的配比,并根据所述资产信息,自动进行蜜罐的部署。
本实施例中,蜜罐管理***可以部署于虚拟服务端,虚拟服务端可以是建立在防护区域的前端设备,如交换机、路由器等。可以基于设置的蜜罐所覆盖区域,将部署的蜜罐探针接入交换机,从而实现覆盖想要的所覆盖区域对应的虚拟局域网。其中,蜜罐探针可以中继链路模式接入交换机。
在此基础上,则可以基于想要的所仿冒资产、资产和蜜罐的配比等,根据资产信息实现蜜罐的部署。如此,部署所形成的蜜网可以接入相应的虚拟局域网,实现对接入的虚拟局域网中的资产的仿冒,进而实现相应区域内的资产的防御保护。
由上述可知,进行蜜罐IP设置是根据蜜罐所仿冒的资产处于相同网段的空闲IP进行构建得到,结合上述,可以明确接入的虚拟局域网,因此,在进行蜜罐IP的构建时,例如蜜罐所仿冒的资产所处的虚拟局域网为VLAN10,则可以向资产管理***申请目前VLAN10内的空闲IP,基于申请的该网段内的空闲IP进行虚拟IP构建,并绑定至该蜜罐。
由于防护区域内的资产可能出现变动,资产对IP的占用也存在变化,可能会出现新的资产对之前空闲IP进行占用的情况。基于此考虑,请参阅图3,本实施例所提供的蜜罐动态部署方法还可包括以下步骤:
步骤S130,对部署的各所述蜜罐所绑定的虚拟IP进行ARP探测以检测是否存在资产对所述虚拟IP进行占用,若存在资产对蜜罐的虚拟IP进行了占用,执行以下步骤S140。
步骤S140,解除所述虚拟IP与所述蜜罐的绑定,并申请所述防护区域内的空闲IP以创建虚拟IP,将创建的该虚拟IP绑定至所述蜜罐。
在传统的蜜罐部署方式中,一般是提前预置空闲的IP提供给蜜罐***进行蜜罐部署,但是,在部署完成后,可能出现新的资产对原本空闲的IP进行占用,在传统部署方式中,若出现这种情况,则将出现IP冲突,从而增大管理工作量,影响***管理。
为了避免上述缺陷,本实施例中,在蜜罐部署完成之后,可对当前已部署的蜜罐所绑定的虚拟IP,也即蜜罐IP,进行ARP(Address Resolution Protocol,地址解析协议)探测,ARP是根据IP地址获取物理地址的一个TCP/IP协议。可以通过ARP探测获得虚拟IP相应的物理地址,从而检测是否出现新的资产对该虚拟IP进行占用。
若存在资产对原本空闲的IP,且已绑定至蜜罐的虚拟IP进行了占用,则可以解除该虚拟IP和对应的蜜罐的绑定关系,并重新向资产管理***申请新的空闲的IP,将申请的新的空闲IP绑定至相应的蜜罐。
此处,重新向资产管理***所申请的空闲IP同样为蜜罐所仿冒的资产处于相同网段的空闲的IP。
本实施例中,通过申请空闲IP进行蜜罐IP部署,并实时检测是否存在新的资产对绑定的虚拟IP进行占用,在存在占用的情况下,解除所占用的IP与蜜罐的绑定关系并重新申请空闲IP进行绑定,如此,无需预先预置空闲IP,可动态进行蜜罐IP的设置,可避免IP冲突的现象,进而避免由于害怕IP冲突而无法大范围覆盖的问题。
本实施例中,由于蜜罐的部署需要基于设置的部署策略以及防护区域内的资产信息执行。在部署策略存在变动的情况下,相应地具体部署动作将相应变动,而防护区域内的资产信息存在变动的情况下,部署信息也将相应地变动。
因此,本实施例所提供的蜜罐动态部署方法还包括以下步骤:
在检测到设置的部署策略存在更新和/或防护区域内的资产信息存在更新时,基于更新的部署策略和/或资产信息对蜜罐的部署进行更新。
本实施例中,可设置一检测周期,每间隔所述检测周期可对防护区域内的资产信息进行信息检测,以查看防护区域内的资产是否存在变动。在防护区域内的资产信息存在变动时,可重新执行上述的蜜罐部署流程,对蜜罐部署进行更新。此外,在获得的部署策略存在变动的情况下,同样地基于新的部署策略重新执行上述的蜜罐部署流程,对蜜罐部署进行更新。
通过以上过程实现蜜罐部署之后,可以基于部署的蜜罐实现网络攻击防御,在此基础上,请参阅图4,本实施例所提供的蜜罐动态部署方法还包括以下步骤:
步骤S210,在检测到存在攻击者对部署的蜜罐进行攻击时,获得所述攻击者的IP信息。
步骤S220,基于所述IP信息获得对应的目标资产信息。
步骤S230,根据所述目标资产信息在所述防护区域内定位到所述攻击者的位置信息,并阻挡攻击路径。
当有攻击者进行网络攻击时,由于部署的蜜罐是基于资产信息进行部署,是对网络资产的模拟仿冒,攻击者很容易踩到所部署的蜜罐。
若攻击者对部署的蜜罐进行攻击,则基于攻击交互过程中的交互信息中,可获得攻击者的IP信息。若该攻击为外网攻击,则基于IP信息可以定位到攻击者的位置信息,若该攻击为内网攻击,则基于IP信息可以获得在内网中的相应的目标资产信息,从而定位到攻击者的位置信息。如此,可以在内网中快速定位攻击者,不仅可以对攻击过程进行溯源,也能快速溯源到攻击者,从而阻断攻击路径。
本实施例所提供的蜜罐动态部署方案,将资产管理与蜜罐部署无缝的整合起来,以资产的网络信息、服务信息和漏洞信息等为基准部署蜜罐,仿真性更强。并且,整体基于资产信息和部署策略进行蜜罐部署,相比于传统的需要进行虚拟信息的设置等更加简单,维护过程也不需要过多的人工介入,即可达到动态防御的目的。
此外,通过动态地利用空闲IP进行蜜罐IP部署,无需由于担心IP冲突而规避进行大覆盖蜜罐部署的问题,可成功实现蜜罐大覆盖部署。并且,通过同步获得资产信息,可对内网中的攻击进行溯源。
通过以上方式,可在不影响资产业务的情况下,动态地利用空闲IP部署蜜罐,提升蜜罐从网络和服务等多个角度的仿真性,且与资产管理联动,实现内网攻击溯源,及时阻断攻击路径。
参见图5所示,本申请实施例公开了一种蜜罐动态部署装置20,包括探测模块21和部署模块22。下面分别对该蜜罐动态部署装置20的各个功能模块的功能进行详细阐述。
探测模块21,用于对防护区域内的资产进行探测,获得所述防护区域内的资产信息。
可以理解,该探测模块21可以用于执行上述步骤S110,关于该探测模块21的详细实现方式可以参照上述对步骤S110有关的内容。
部署模块22,用于基于设置的部署策略并根据所述资产信息,自动进行蜜罐的部署,其中,部署的各所述蜜罐绑定有虚拟IP,所述虚拟IP为根据所述防护区域内所述蜜罐所仿冒的资产处于同一网段内的空闲IP所构建。
可以理解,该部署模块22可以用于执行上述步骤S120,关于该部署模块22的详细实现方式可以参照上述对步骤S120有关的内容。
在一种可能的实现方式中,所述蜜罐动态部署装置20还包括解除绑定模块,该模块用于:
对部署的各所述蜜罐所绑定的虚拟IP进行ARP探测以检测是否存在资产对所述虚拟IP进行占用;
若存在资产对蜜罐的虚拟IP进行了占用,则解除所述虚拟IP与所述蜜罐的绑定,并申请所述防护区域内的空闲IP以创建虚拟IP,将创建的该虚拟IP绑定至所述蜜罐。
在一种可能的实现方式中,所述部署策略包括蜜罐的所覆盖区域、蜜罐的所仿冒资产、资产和蜜罐的配比。
在一种可能的实现方式中,上述部署模块22具体可以用于:
部署蜜罐探针,并根据蜜罐的所覆盖区域接入交换机,以覆盖所述所覆盖区域对应的虚拟局域网;
基于设置的所述所仿冒资产、资产和蜜罐的配比,并根据所述资产信息,自动进行蜜罐的部署。
在一种可能的实现方式中,所述资产信息包括所述防护区域内设备的IP信息、端口信息、服务信息、区域信息和漏洞信息。
在一种可能的实现方式中,所述蜜罐动态部署装置20还包括攻击阻挡模块,该模块用于:
在检测到存在攻击者对部署的蜜罐进行攻击时,获得所述攻击者的IP信息;
基于所述IP信息获得对应的目标资产信息;
根据所述目标资产信息在所述防护区域内定位到所述攻击者的位置信息,并阻挡攻击路径。
在一种可能的实现方式中,所述蜜罐动态部署装置20还包括更新模块,该模块用于:
在检测到设置的部署策略存在更新和/或所述防护区域内的资产信息存在更新时,基于更新的部署策略和/或资产信息对蜜罐的部署进行更新。
关于装置中的各模块的处理流程、以及各模块之间的交互流程的描述可以参照上述方法实施例中的相关说明,这里不再详述。
参见图6所示,为本申请实施例提供的一种电子设备的结构示意图,该电子设备可以实现前述实施例中公开的蜜罐动态部署方法。
通常,本实施例中的电子设备包括:处理器11和存储器12。
其中,处理器11可以包括一个或多个处理核心,比如四核心处理器、八核心处理器等。处理器11可以采用DSP(digital signal processing,数字信号处理)、FPGA(field-programmable gate array,现场可编程们阵列)、PLA(programmable logic array,可编程逻辑阵列)中的至少一种硬件来实现。处理器11也可以包括主处理器和协处理器,主处理器是用于对在唤醒状态下的数据进行处理的处理器,也称CPU(central processing unit,中央处理器);协处理器是用于对在待机状态下的数据进行处理的低功耗处理器。
在一些实施例中,处理器11可以集成有GPU(graphics processing unit,图像处理器),GPU用于负责显示屏所需要显示的图像的渲染和绘制。一些实施例中,处理器11可以包括AI(artificial intelligence,人工智能)处理器,该AI处理器用于处理有关机器学习的计算操作。
存储器12可以包括一个或多个计算机可读存储介质,计算机可读存储介质可以是非暂态的。存储器12还可以包括高速随机存取存储器,以及非易失性存储器,比如一个或多个磁盘存储设备、闪存存储设备。本实施例中,存储器12至少用于存储以下计算机程序,其中,该计算机程序被处理器11加载并执行之后,能够实现前述任一实施例中公开的蜜罐动态部署方法步骤。
在一些实施例中,电子设备还可包括有显示屏13、输入输出接口14、通信接口15、传感器16、电源17以及通信总线。
本技术领域人员可以理解,图6中示出的结构并不构成对电子设备的限定,可以包括比图示更多或更少的组件。
进一步的,本申请实施例还公开了一种计算机可读存储介质,用于保存计算机程序,其中,所述计算机程序被处理器执行时实现前述任一实施例中公开的蜜罐动态部署方法。
其中,关于上述蜜罐动态部署方法的具体过程可以参考前述实施例中公开的相应内容,在此不再进行赘述。
综上所述,本申请实施例提供的蜜罐动态部署方法、装置、电子设备和可读存储介质,通过对防护区域内的资产进行探测,获得防护区域内的资产信息,并基于设置的部署策略并根据资产信息自动进行蜜罐的部署,其中,部署的各蜜罐绑定有虚拟IP,虚拟IP为根据防护区域内蜜罐所仿冒的资产处于同一网段内的空闲IP所构建。本方案中,将资产管理和蜜罐部署相结合,以资产信息为基准部署蜜罐,仿冒仿真性更强,并且,无需固定IP,可利用网络中空闲IP进行蜜罐IP部署,如此可避免由于担心出现IP冲突而规避大范围覆盖蜜罐的问题,可实现蜜罐的大覆盖范围的部署。
本说明书中各个实施例采用递进的方式描述,每个实施例重点说明的都是与其它实施例的不同之处,各个实施例之间相同或相似部分互相参见即可。对于实施例公开的装置而言,由于其与实施例公开的方法相对应,所以描述的比较简单,相关之处参见方法部分说明即可。
结合本文中所公开的实施例描述的方法或算法的步骤可以直接用硬件、处理器执行的软件模块,或者二者的结合来实施。软件模块可以置于随机存储器(RAM)、内存、只读存储器(ROM)、电可编程ROM、电可擦除可编程ROM、寄存器、硬盘、可移动磁盘、CD-ROM、或技术领域内所公知的任意其它形式的存储介质中。
最后,还需要说明的是,在本文中,术语“包括”、“包含”或者其任何其他变体意在涵盖非排他性的包含,从而使得一系列包含其他要素的过程、方法、物品或者设备不仅包括那些要素,而且还包括没有明确列出的其他要素,或者是还包括为这种过程、方法、物品或者设备所固有的要素。在没有更多限制的情况下,由语句“包括一个……”限定的要素,并不排除在包括所述要素的过程、方法、物品或者设备中还存在另外的相同要素。
以上对本申请所提供的一种蜜罐动态部署方法、装置、电子设备、可读存储介质进行了详细介绍,本文中应用了具体个例对本申请的原理及实施方式进行了阐述,以上实施例的说明只是用于帮助理解本申请的方法及其核心思想;同时,对于本领域的一般技术人员,依据本申请的思想,在具体实施方式及应用范围上均会有改变之处,综上所述,本说明书内容不应理解为对本申请的限制。

Claims (10)

1.一种蜜罐动态部署方法,其特征在于,所述方法包括:
对防护区域内的资产进行探测,获得所述防护区域内的资产信息;
基于设置的部署策略并根据所述资产信息,自动进行蜜罐的部署,其中,部署的各所述蜜罐绑定有虚拟IP,所述虚拟IP为根据所述防护区域内所述蜜罐所仿冒的资产处于同一网段内的空闲IP所构建。
2.根据权利要求1所述的蜜罐动态部署方法,其特征在于,所述方法还包括:
对部署的各所述蜜罐所绑定的虚拟IP进行ARP探测以检测是否存在资产对所述虚拟IP进行占用;
若存在资产对蜜罐的虚拟IP进行了占用,则解除所述虚拟IP与所述蜜罐的绑定,并申请所述防护区域内的空闲IP以创建虚拟IP,将创建的该虚拟IP绑定至所述蜜罐。
3.根据权利要求1所述的蜜罐动态部署方法,其特征在于,所述部署策略包括蜜罐的所覆盖区域、蜜罐的所仿冒资产、资产和蜜罐的配比。
4.根据权利要求3所述的蜜罐动态部署方法,其特征在于,所述基于设置的部署策略并根据所述资产信息,自动进行蜜罐的部署的步骤,包括:
部署蜜罐探针,并根据蜜罐的所覆盖区域接入交换机,以覆盖所述所覆盖区域对应的虚拟局域网;
基于设置的所述所仿冒资产、资产和蜜罐的配比,并根据所述资产信息,自动进行蜜罐的部署。
5.根据权利要求1所述的蜜罐动态部署方法,其特征在于,所述资产信息包括所述防护区域内设备的IP信息、端口信息、服务信息、区域信息和漏洞信息。
6.根据权利要求1所述的蜜罐动态部署方法,其特征在于,所述方法还包括:
在检测到存在攻击者对部署的蜜罐进行攻击时,获得所述攻击者的IP信息;
基于所述IP信息获得对应的目标资产信息;
根据所述目标资产信息在所述防护区域内定位到所述攻击者的位置信息,并阻挡攻击路径。
7.根据权利要求1所述的蜜罐动态部署方法,其特征在于,所述方法还包括:
在检测到设置的部署策略存在更新和/或所述防护区域内的资产信息存在更新时,基于更新的部署策略和/或资产信息对蜜罐的部署进行更新。
8.一种蜜罐动态部署装置,其特征在于,所述装置包括:
探测模块,用于对防护区域内的资产进行探测,获得所述防护区域内的资产信息;
部署模块,用于基于设置的部署策略并根据所述资产信息,自动进行蜜罐的部署,其中,部署的各所述蜜罐绑定有虚拟IP,所述虚拟IP为根据所述防护区域内所述蜜罐所仿冒的资产处于同一网段内的空闲IP所构建。
9.一种电子设备,其特征在于,包括:存储器和处理器,其中,所述存储器,用于存储计算机程序,所述处理器,用于执行所述计算机程序,以实现权利要求1至7任一项所述的蜜罐动态部署方法。
10.一种计算机可读存储介质,其特征在于,用于保存计算机程序,其中,所述计算机程序被处理器执行时实现如权利要求1至7任一项所述的蜜罐动态部署方法。
CN202111181693.5A 2021-10-11 2021-10-11 蜜罐动态部署方法、装置、电子设备和可读存储介质 Withdrawn CN113904852A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202111181693.5A CN113904852A (zh) 2021-10-11 2021-10-11 蜜罐动态部署方法、装置、电子设备和可读存储介质

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202111181693.5A CN113904852A (zh) 2021-10-11 2021-10-11 蜜罐动态部署方法、装置、电子设备和可读存储介质

Publications (1)

Publication Number Publication Date
CN113904852A true CN113904852A (zh) 2022-01-07

Family

ID=79191270

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202111181693.5A Withdrawn CN113904852A (zh) 2021-10-11 2021-10-11 蜜罐动态部署方法、装置、电子设备和可读存储介质

Country Status (1)

Country Link
CN (1) CN113904852A (zh)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN115208679A (zh) * 2022-07-14 2022-10-18 软极网络技术(北京)有限公司 一种基于蜜阵协同的攻击者ip的防御方法和防御***
CN116055445A (zh) * 2022-12-21 2023-05-02 安天科技集团股份有限公司 一种蜜罐技术实现方法、装置及电子设备
CN116599765A (zh) * 2023-06-29 2023-08-15 软极网络技术(北京)有限公司 一种蜜罐部署方法
WO2023193513A1 (zh) * 2022-04-07 2023-10-12 京东科技信息技术有限公司 蜜罐网络运行方法、装置、设备及存储介质

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103139184A (zh) * 2011-12-02 2013-06-05 中国电信股份有限公司 智能网络防火墙设备及网络攻击防护方法
US20170230336A1 (en) * 2016-02-10 2017-08-10 Level 3 Communications, Llc Automated honeypot provisioning system
CN110768987A (zh) * 2019-10-28 2020-02-07 电子科技大学 一种基于sdn的虚拟蜜网动态部署方法及***
CN110784361A (zh) * 2019-10-31 2020-02-11 国网河南省电力公司电力科学研究院 虚拟化云蜜网部署方法、装置、***及计算机可读存储介质
CN112165459A (zh) * 2020-09-08 2021-01-01 广州锦行网络科技有限公司 基于报警蜜罐信息分析自动切换至主机蜜罐的应用方法
US10986129B1 (en) * 2019-03-28 2021-04-20 Rapid7, Inc. Live deployment of deception systems

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103139184A (zh) * 2011-12-02 2013-06-05 中国电信股份有限公司 智能网络防火墙设备及网络攻击防护方法
US20170230336A1 (en) * 2016-02-10 2017-08-10 Level 3 Communications, Llc Automated honeypot provisioning system
US10986129B1 (en) * 2019-03-28 2021-04-20 Rapid7, Inc. Live deployment of deception systems
CN110768987A (zh) * 2019-10-28 2020-02-07 电子科技大学 一种基于sdn的虚拟蜜网动态部署方法及***
CN110784361A (zh) * 2019-10-31 2020-02-11 国网河南省电力公司电力科学研究院 虚拟化云蜜网部署方法、装置、***及计算机可读存储介质
CN112165459A (zh) * 2020-09-08 2021-01-01 广州锦行网络科技有限公司 基于报警蜜罐信息分析自动切换至主机蜜罐的应用方法

Non-Patent Citations (3)

* Cited by examiner, † Cited by third party
Title
向全青;: "基于网络扫描技术的动态蜜罐网络设计与实现", 信息技术, no. 06, pages 2 - 4 *
曾运强;: "大数据时代医院网络安全防御架构研究与设计", 现代信息科技, no. 06 *
陈启璋;林国恩;李建彬;: "一种基于动态蜜罐和实时仿真的蜜网设计", 微计算机信息, no. 36 *

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2023193513A1 (zh) * 2022-04-07 2023-10-12 京东科技信息技术有限公司 蜜罐网络运行方法、装置、设备及存储介质
CN115208679A (zh) * 2022-07-14 2022-10-18 软极网络技术(北京)有限公司 一种基于蜜阵协同的攻击者ip的防御方法和防御***
CN115208679B (zh) * 2022-07-14 2023-12-08 软极网络技术(北京)有限公司 一种基于蜜阵协同的攻击者ip的防御方法和防御***
CN116055445A (zh) * 2022-12-21 2023-05-02 安天科技集团股份有限公司 一种蜜罐技术实现方法、装置及电子设备
CN116599765A (zh) * 2023-06-29 2023-08-15 软极网络技术(北京)有限公司 一种蜜罐部署方法
CN116599765B (zh) * 2023-06-29 2023-12-08 软极网络技术(北京)有限公司 一种蜜罐部署方法

Similar Documents

Publication Publication Date Title
CN113904852A (zh) 蜜罐动态部署方法、装置、电子设备和可读存储介质
US11856021B2 (en) Detecting and mitigating poison attacks using data provenance
KR102301407B1 (ko) Iot 보안 서비스
CN109922075A (zh) 网络安全知识图谱构建方法和装置、计算机设备
Amin Azad et al. Web runner 2049: Evaluating third-party anti-bot services
US11681804B2 (en) System and method for automatic generation of malware detection traps
US20150207810A1 (en) Method and System for Detecting Behaviour of Remotely Intruding into Computer
CN113691504B (zh) 一种基于软件定义网络的网络诱捕方法及***
CN112019545B (zh) 一种蜜罐网络部署方法、装置、设备及介质
CN110381041B (zh) 分布式拒绝服务攻击态势检测方法及装置
CN105610851A (zh) 防御分布式拒绝服务攻击的方法及***
CN113949520A (zh) 欺骗诱捕的方法、装置、计算机设备和可读存储介质
CN108449368A (zh) 一种应用层攻击检测方法、装置和电子设备
Abbasi et al. Machine learning-based EDoS attack detection technique using execution trace analysis
CN114207613A (zh) 用于激励式入侵检测***的技术
CN112532631A (zh) 一种设备安全风险评估方法、装置、设备及介质
CN113612783A (zh) 一种蜜罐防护***
CN114143096A (zh) 安全策略配置方法、装置、设备、存储介质及程序产品
CN106302515B (zh) 一种网站安全防护的方法和装置
Varre et al. A secured botnet prevention mechanism for HTTP flooding based DDoS attack
CN114531258B (zh) 网络攻击行为的处理方法和装置、存储介质及电子设备
Doshi et al. Game theoretic modeling of gray hole attacks in wireless ad hoc networks
CN113098827A (zh) 基于态势感知的网络安全预警方法及装置
Sharma et al. Cyber attacks on intrusion detection system
Patel et al. An approach to detect and prevent distributed denial of service attacks using blockchain technology in cloud environment

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
WW01 Invention patent application withdrawn after publication

Application publication date: 20220107

WW01 Invention patent application withdrawn after publication