电力内网安全事件关联分析引擎的设计

来源 :硅谷 | 被引量 : 0次 | 上传用户:Jany9538235
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要: 通过应用验证该引擎的有效性,实现对电力内网具有威胁的安全事件的准确检测,有效降低误报率和漏报率,引擎的实现为电网企业信息内网安全日志的分析提供重要的技术保障。
  关键词: 电力内网;事件关联;分析引擎
  0 引言
  对电力企业信息内网海量安全事件进行高效、准确的关联分析是实现电力企业网络安全设备联动的前提,而如何设计与实现一个高效的电力企业安全事件关联分析引擎正是电力企业信息内网安全事件关联分析应该解决的关键问题。
  1 安全事件关联分析研究现状及存在的问题
  关联分析在网络安全领域中是指对网络全局的安全事件数据进行自动、连续分析,通过与用户定义的、可配置的规则匹配来识别网络潜在的威胁和复杂的攻击模式,从而发现真正的安全风险,达到对当前安全态势的准确、实时评估,并根据预先制定策略做出快速的响应,以方便管理人员全面监控网络安全状况的技术。关联分析可以提高网络安全防护效率和防御能力,并为安全管理和应急响应提供重要的技术支持。关联分析主要解决以下几个问题:
  1)为避免产生虚警,将单个报警事件与可能的安全场景联系起来;
  2)为避免重复报警,对相同、相近的报警事件进行处理;
  3)为达到识别有计划攻击的目的,增加攻击检测率,对深层次、复杂的攻击行为进行挖掘;
  4)提高分析的实时性,以便于及时进行响应。
  2 安全事件关联分析引擎的设计
  安全事件关联分析方法包括离线分析和在线分析两种。离线分析是在事件发生后通过对日志信息的提取和分析,再现入侵过程,为入侵提供证据,其优点是对系统性能要求不高,但是实时性比较低,不能在入侵的第一时间做出响应。在线分析是对安全事件进行实时分析,虽然其对系统性能要求比较高,但是可以实时发现攻击行为并实现及时响应。由于电力工业的特点决定了电力企业信息内网安全不仅具有一般企业内网安全的特征,而且还关系到电力实时运行控制系统信息的安全,所以对电力企业安全事件的关联分析必须是实时在线的,本文所研究的安全事件关联分析引擎是一个进行在线分析的引擎。
  2.1 安全事件关联分析系统
  安全事件管理系统是国家电网网络安全设备联运系统的一个子系统,它是将安全事件作为研究对象,实现对安全事件的统一分析和处理,包括安全事件的采集、预处理、关联分析以及关联结果的实时反馈。
  内网设备:内网设备主要是电力企业信息内网中需要被管理的对象,包括防病毒服务器、邮件内容审计系统、IDS、路由器等安全设备和网络设备。通过代理端收集这些设备产生的安全事件,经过预处理后发送到关联分析模块进行关联分析。
  事件采集代理端:主要负责收集和处理事件信息。收集数据是通过Syslog、SNMP trap、JDBC、ODBC协议主动的与内网设备进行通信,收集安全事件或日志信息。由于不同的安全设备对同一条事件可能产生相同的事件日志,而且格式各异,这就需要在代理端将数据发送给服务器端前对这些事件进行一些预处理,包括安全事件格式的规范化,事件过滤、以及事件的归并。
  关联分析:其功能包括安全事件频繁模式挖掘、关联规则生成以及模式匹配。关联分析方法主要是先利用数据流频繁模式挖掘算法挖掘出频繁模式,再用多模式匹配算法与预先设定的关联规则进行匹配,产生报警响应。
  控制台:主要由风险评估、资产管理、报表管理和应急响应中心组成。风险评估主要是通过对日志事件的审计以及关联分析结果,对企业网络设备及业务系统的风险状态进行评估。应急响应中心是根据结合电力企业的特点所制定的安全策略,对于不同的报警进行不同的响应操作。资产管理与报表管理分别完成对电力企业业务系统资产的管理和安全事件的审计查看等功能。另外,对于关联分析模块匹配规则、代理端过滤规则等的制定和下发等也在控制台完成。
  数据库:数据库包括关联规则库、策略库和安全事件数据库三种。关联规则库用来存储关联分析所必须的关联规则,策略库用来存储策略文件,安全事件数据库用来存储从代理端获取用于关联的数据、进行关联的中间数据以及关联后结果的数据库。
  2.2 关联分析引擎结构
  事件关联分析引擎作为安全事件关联分析系统的核心部分,由事件采集代理、通信模块、关联分析模块和存储模块四部分组成。其工作原理为:首先接收安全事件采集代理发送来的安全事件,经过预处理后对其进行关联分析,确定安全事件的危害程度,从而进行相应响应。引擎结构如图1所示。
  2.3 引擎各模块功能设计
  1)事件采集模块。事件日志的采集由事件采集代理来完成。事件采集代理是整个系统的重要组成部分,它运行于电力企业内网中各种安全设备、网络设备和系统终端上,包括采集模块、解析模块和通信模块三个部分。它首先利用Syslog、trap、JDBC、ODBC协议从不同安全设备、系统中采集各种安全事件数据,由解析模块进行数据的预处理,然后由通信模块发送到关联分析引擎。
  2)事件预处理。由于日志数据来源于交换机、路由器、防火墙、网络操作系统、单机操作系统、防病毒软件以及各类网络管理软件,可能包含噪声数据、空缺数据和不一致数据,这将严重影响数据分析结果的正确性。而通过数据预处理,则可以解决这个问题,达到数据类型相同化、数据格式一致化、数据信息精练化的目的。
  事件预处理仍在事件采集代理中完成,主要包括事件过滤、事件范化和事件归并三部分。
  3)事件关联分析模块。事件的属性包括:事件分類、事件严重等级、事件源地址、源端口、目的地址、目的端口、协议、事件发生时间等,这些属性在关联分析时需要用到,故把规则属性集设置为:
  各字段分别表示:规则名称、源IP地址、目的IP地址、源端口号、目的端口号、协议、设备编号、事件发生时间、事件严重等级。
  该模块将经过处理的海量日志信息数据流在内存中利用滑动窗口处理模型,经过关联分析算法进行关联规则挖掘后,采用高效的模式匹配算法将得到的关联规则与规则库中预先设定的规则进行不断的匹配,以便实时地发现异常行为,为后续告警响应及安全风险分析等提供依据。
  3 结束语
  本文首先基于引擎的设计背景介绍了引擎的总体结构以及关联分析流程,然后分别给出了事件采集代理、事件关联分析模块的设计方案,包括模块功能、模块结构以及规则库的设计方案。
  参考文献:
  [1]熊云艳、毛宜军、丁志,安全事件关联分析引擎的研究与设计,计算机工程,2006,32(13):280-282.
  [2]唐懿芳、穆志纯、张师超等,挖掘数据流频繁模式的相关技术和算法研究综述,计算机工程与应用,2009,45(26):121-124.
  [3]朱小栋、沈国华,流式数据上关联规则挖掘研究综述,计算机应用研究,2010,27(09):3201-3204.
其他文献
请下载后查看,本文暂不支持在线获取查看简介。 Please download to view, this article does not support online access to view profile.
期刊
摘要: 随着城市近年来的飞速发展,市政工程也迎来了建设高峰,面对不断扩大的施工规模、范围与日益提高的施工技术要求,作为从事市政施工的管理者应积极思考如何有效化解施工管理中的难热点问题,从而促进市政项目建设达优质精品工程,取得经济社会效益双丰收。本文针对目前市政施工管理存在的突出问题提出了解决举措,供行内同事学习交流。   关键词: 市政工程;施工管理;存在问题;对策建议    中图分类号:TU99
期刊
摘要:随着我国经济的快速发展,人们对于环境保护的意识也在逐渐的提高,环保事业的发展受到高度的重视,环境影响评价工作体系日渐完善。环境监测可以对环境进行全方位的实时监测,并对出现的问题及时的做出相应的应对措施,它在环境影响评估中占有重要的地位,它能够依据现实情况判断出污染方向,从而实施治理措施。本文从环境监测的含义和作用两方面入手,阐述其对环境影响评价的影响和作用,在实际工作的基础上,指出环境监测目
期刊
摘要:近些年来,随着科学技术的不断发展,环境监测技术也取得了较大的进步,尤其是信息化技术的运用,促进了环境监测质量的不断提升,环境监测信息化也开始受到了越来越多的重视,并且已进入到实验室管理系统的理念中。当前,环境检测部门采集和收集的数据信息越来越多,如果仍然使用传统的数据处理方式,则无法有效的实现数据的高效处理和应用,也无法实现数据的深入分析,基于此,本文主要针对环境监测信息化的相关问题进行简单
期刊
摘 要: 首先针对卫星传输系统中链路计算的相关概念做出必要阐述,而后介绍在链路计算中涉及到的几个主要参数,最后针对工作中需要确定的相关计算量给出计算表达式。  关键词: 卫星;传输;链路;计算  科技和社会的发展,推动的卫星通信事业的不断向前推进。相对于传统的有线或无线通信方式而言,卫星通信有着覆盖广、通信容量大、不惧距离、地理环境限制弱等优点,与光纤通信以及数字微波通信一同成为当前我国远距离数字
诺基亚与VR设备公司Jaunt合作,最终设计出了这款产品,是第一款从头到脚为专业创意人士设计的此类产品,就像一台时间空间机,让不在现场的人能够与他人分享生活体验.OZO由球形
期刊
【摘 要】水环境质量监测是环境质量监测的重要组成部分,其任务是说清区域水环境质量现状、问题及变化趋势,为环境管理决策提供依据。本文简要介绍了环保系统的水环境质量监测工作现状及存在问题,并提出了相应的对策建议,以期为进一步改进水环境质量监测与管理工作提供参考。  【关键词】水环境监测 问题 对策  中图分类号: TE08 文献标识码: A   引言:  随着我国工业化进程的推进,环境污染的治理已成为
期刊
本文应用淋巴细胞单克隆抗体,发现扩张型心肌病(DCM)外周血淋巴细胞亚群明显异常;同时用短寿命细胞法发现DCM 的抑制细胞功能明显减低,并与心功能不全之间存在明显的正相关。
摘 要: 介绍用先进设计理念对八十年代技术的六千等级空分进行技术改造的实例,通过改造前分析,改造措施的提出及改造设计实施过程中的难点分析了解整个改造设计过程,并最终通过实际运用,使改造后的装置在产品指标达标的同时达到技术先进、投资合理、节能降耗的要求。  关键词: 六千空分;改造设计;节能降耗  1 背景  某大型石化企业一套八十年代初期的6000Nm3/h等级空分设备,随着时间的推移和生产能力的
摘要:随着时代的发展,节能环保技术的不断革新进步和人们对节能环保的渴求越来强烈。在这样的大背景下,推进锅炉节能环保的优化设计,这是大势所趋,也是具备了充足的发展条件。尤其是,针对我国现有的节能环保技术,根据锅炉生产、使用的现实状况,对节能环保优化设计的措施和流程进行改进和创新,具有十分重要的现实意义。未来几年,锅炉的生产制造将朝着清洁、节能、环保的方向发展,这就需要广大锅炉生产商和供应商,大力推进
期刊