发明授权
- 专利标题: 网络异常行为检测方法及装置
- 专利标题(英): Method and device for detecting abnormal network behavior
-
申请号: CN201110371820.8申请日: 2011-11-21
-
公开(公告)号: CN102413013B公开(公告)日: 2013-11-06
- 发明人: 王卫东
- 申请人: 北京神州绿盟信息安全科技股份有限公司
- 申请人地址: 北京市海淀区北洼路4号益泰大厦3层
- 专利权人: 北京神州绿盟信息安全科技股份有限公司
- 当前专利权人: 绿盟科技集团股份有限公司,北京神州绿盟科技有限公司
- 当前专利权人地址: 北京市海淀区北洼路4号益泰大厦3层
- 代理机构: 北京同立钧成知识产权代理有限公司
- 代理商 刘芳
- 主分类号: H04L12/26
- IPC分类号: H04L12/26 ; H04L12/24
摘要:
本发明提供一种网络异常行为检测方法及装置。方法包括:获取网络设备的历史日志数据;解析所述历史日志数据,生成历史网络行为数据;根据所述历史网络行为数据和规则模板,生成白名单、黑名单和基调规则;获取所述网络设备的当前日志数据;解析所述当前日志数据,生成当前网络行为数据;根据所述白名单对所述当前网络行为数据进行过滤,得到可疑行为数据;根据所述黑名单对所述可疑行为数据进行过滤,得到异常行为数据和未知行为数据;将所述未知行为数据与所述未知行为数据中行为人身份对应的基调规则比较,将超出所述基调规则的未知行为数据标识为异常行为数据;输出包括所述异常行为数据的告警信息。
公开/授权文献
- CN102413013A 网络异常行为检测方法及装置 公开/授权日:2012-04-11