-
公开(公告)号:CN115225521A
公开(公告)日:2022-10-21
申请号:CN202210672630.8
申请日:2022-06-15
Applicant: 国家计算机网络与信息安全管理中心
IPC: H04L41/50 , H04L41/0213 , H04L67/51 , H04L67/02 , G06F16/23
Abstract: 本发明提供一种基于配置管理数据库的资产探测方法、系统、设备及存储介质,所述方法包括以下步骤:计算实例向MID服务器发送命令;MID服务器接收指令,并向受管网络中的各种设备、应用和服务发送CI探测,或向计算实例反馈CI文件;计算实例收到MID服务器反馈后,与配置管理数据库中的CI项进行比对和新的映射,更新CI,以获取资产信息。本发明通过部署MID服务器对资产进行扫描、分类、识别、探测,并构造CI特征向量优化海量网页去重的敏感hash算法判定资产变化情况,建立动态CI,与企业配置管理数据库信息共享,结合流量信息及TCP连接等CI项信息实现服务映射,构建精细化资产管理,发现静默资产,具备更广泛的资产识别能力,保障资产列表准确性。
-
公开(公告)号:CN115168854A
公开(公告)日:2022-10-11
申请号:CN202210730116.5
申请日:2022-06-24
Applicant: 国家计算机网络与信息安全管理中心
IPC: G06F21/56
Abstract: 本发明是有关于一种基于TTPs和多维特征的组织归因方法、装置、电子设备及存储介质,包括,提取若干已知恶意代码的多维特征向量,生成数据集;构建模型,使用所述数据集对模型进行训练;将未知恶意代码输入至训练好的模型中,获取所述未知恶意代码的所属组织信息。相对于传统人工分析比对的方式,在处理大量恶意代码样本时,效率更高,速度更快。
-
公开(公告)号:CN113900997B
公开(公告)日:2024-12-13
申请号:CN202110995686.2
申请日:2021-08-27
Applicant: 国家计算机网络与信息安全管理中心
IPC: G06F16/16 , G06F16/182 , G06F16/172
Abstract: 本发明属于数据处理技术领域,且公开了基于NFS的动态文件快速精准的还原处理方法,具体操作步骤如下:第一步,将需要处理的数据集中输入到待处理数据库;第二步,随后将待处理数据库中的数据系统分配到各个分级处理程序中。本发明通过预先对文件数据进行块状化处理,随后设定对应的限定值,采用阶段式文件处理的手段,有效的规避了传统的集中处理情况,本专利实现了NFS协议基于流的文件还原流程,不需要缓存大量文件,预先还设置有多个对接设备,将庞大的数据文件一分为多,同步加快其工作效率,最终在设置对应的汇总程序,预先处理好的部分文件会被拼接在一起,最终输出则是一个完整有效的还原文件。
-
公开(公告)号:CN114297644B
公开(公告)日:2024-08-13
申请号:CN202111454822.3
申请日:2021-12-01
Applicant: 国家计算机网络与信息安全管理中心
Abstract: 本发明公开了一种攻击线索IOC置信度计算方法及设备,所述方法包括:基于预设周期,计算IOC情报库中每条IOC情报的置信度,并根据置信度阈值,筛选出参与下次置信度计算的IOC情报;计算IOC情报库中每条IOC情报的置信度包括:获取IOC情报的多维特征;根据IOC情报的多维特征,计算IOC情报的基础分数,并对IOC情报进行判定;当IOC情报的判定结果为确认事件时,将基础分数的n倍数值作为IOC情报的置信度值,其中n满足:n>1;当IOC的判定结果为误报事件时,将基础分数乘以衰减系数作为IOC情报的置信度值,其中,衰减系数与IOC情报的置信度计算时间间隔呈反比。采用本发明,可以从海量IOC情报库中筛选出高价值的IOC情报,对低价值的情报进行停用,节约了计算资源。
-
公开(公告)号:CN118316730A
公开(公告)日:2024-07-09
申请号:CN202410711421.9
申请日:2024-06-04
Applicant: 国家计算机网络与信息安全管理中心
Abstract: 本发明属于网络攻击检测领域,具体公开了一种针对邮箱的网络攻击异常行为检测方法,具体包括:S1:捕获网络流量PCAP数据包;S2:解析捕获的网络流量PCAP数据包,过滤邮件收件协议的加密流量;S3:对所述邮件收件协议的加密流量进行深度检测,提取非加密元数据以及会话的时间;S4:根据提取的非加密元数据以及会话的时间筛选有效交互会话,并补充源IP和目的IP的单位信息;S5:基于源IP在特定时间访问多个不同目的IP的模式,自动产生告警。本发明从攻击者的角度出发,通过对加密邮件流量的统计分析,建立收信异常行为模型,以有效发现潜伏于邮件加密传输流量之下的APT攻击事件。
-
公开(公告)号:CN115619245A
公开(公告)日:2023-01-17
申请号:CN202210991590.3
申请日:2022-08-18
Applicant: 国家计算机网络与信息安全管理中心
Inventor: 周昊 , 刘玲 , 张榜 , 贾世琳 , 秦佳伟 , 严寒冰 , 曹华平 , 郑开发 , 郭晶 , 胡俊 , 徐剑 , 饶毓 , 吕志泉 , 韩志辉 , 高川 , 吕卓航 , 贺铮 , 王宏宇 , 严定宇 , 石桂欣 , 史帅 , 尚程 , 杨满智 , 梁彧 , 傅强 , 王杰 , 孟艳青 , 冯福伟
IPC: G06Q10/0639 , G06Q10/0635 , G06Q50/26 , G06F18/22 , G06F18/23213 , G06F18/213 , G06F18/214 , G06F18/24
Abstract: 本发明公开了一种基于数据降维方法的画像构建和分类方法及系统。方法包括:获取目标用户对应的至少一个画像维度,其中,每个所述画像维度中包括至少一个画像特征;根据每个所述画像特征生成对应的画像特征向量;根据每个所述画像特征向量生成所述目标用户的画像特征向量集;将所述画像特征向量集输入预先训练的画像分类模型中,得到所述目标用户的至少一个用户画像。本发明的方案能够对用户画像进行精确构建,从而解决现有技术对用户画像构建不全面的问题,从而通过用户画像进行全面且完善的数据分析。
-
公开(公告)号:CN114826670A
公开(公告)日:2022-07-29
申请号:CN202210295069.6
申请日:2022-03-23
Applicant: 国家计算机网络与信息安全管理中心
Abstract: 本发明是有关于一种分析网络流量检测大规模恶意代码传播的方法,通过分析网络流入流出流量捕获还原文件,记录分析文件传播日志;对大规模传播的文件或传播规模增长迅速的文件,综合利用威胁情报数据和动态沙箱养殖技术判断其恶意性,实现大规模恶意代码传播事件的第一时间发现;最后关联分析大规模传播恶意代码的文件、I P、域名、URL等信息,还原传播路径。通过分析网络文件传播日志,可全面掌握特定网络恶意代码传播态势,保证了恶意性判别的准确性,使覆盖范围更加全面、检测分析更加准确、更加及时高效。
-
公开(公告)号:CN114297644A
公开(公告)日:2022-04-08
申请号:CN202111454822.3
申请日:2021-12-01
Applicant: 国家计算机网络与信息安全管理中心
Abstract: 本发明公开了一种攻击线索IOC置信度计算方法及设备,所述方法包括:基于预设周期,计算IOC情报库中每条IOC情报的置信度,并根据置信度阈值,筛选出参与下次置信度计算的IOC情报;计算IOC情报库中每条IOC情报的置信度包括:获取IOC情报的多维特征;根据IOC情报的多维特征,计算IOC情报的基础分数,并对IOC情报进行判定;当IOC情报的判定结果为确认事件时,将基础分数的n倍数值作为IOC情报的置信度值,其中n满足:n>1;当IOC的判定结果为误报事件时,将基础分数乘以衰减系数作为IOC情报的置信度值,其中,衰减系数与IOC情报的置信度计算时间间隔呈反比。采用本发明,可以从海量IOC情报库中筛选出高价值的IOC情报,对低价值的情报进行停用,节约了计算资源。
-
公开(公告)号:CN113271303A
公开(公告)日:2021-08-17
申请号:CN202110522030.9
申请日:2021-05-13
Applicant: 国家计算机网络与信息安全管理中心 , 恒安嘉新(北京)科技股份公司
Abstract: 本发明是有关于一种基于行为相似性分析的僵尸网络检测方法,本发明通过在网络出口节点监测采集网络中的流量数据,基于大数据技术对采集的流量数据分别进行网络流量分析和主机行为分析,通过群体行为相似性交叉关联计算方法,从而可计算出属于同一僵尸网络的一组主机节点。实现上述方法的系统包括网络流量采集模块、数据包生成与解析处理模块、网络流量存储模块、网络流量分析模块、主机行为分析模块、群体行为相似性关联计算模块、综合配置管理模块、系统运行状态监控模块及大数据存储平台。本发明能实时检测,确保检测效果的准确性,且检测简单、检测效率高,检测快速、测范围广,时效性好。
-
公开(公告)号:CN119561865A
公开(公告)日:2025-03-04
申请号:CN202411844753.0
申请日:2024-12-13
Applicant: 国家计算机网络与信息安全管理中心
IPC: H04L43/08 , H04L43/0852 , H04L43/0829 , H04L41/14 , H04L43/06
Abstract: 本申请公开了一种多元收发包场景的数据量化评价方法、装置、设备及介质,涉及计算机技术领域,包括利用互联网区创建拨测任务,根据拨测任务模拟多元收发包场景下的数据包,并将数据包发送至专网区;通过专网区获取第三方业务系统对数据包进行抓包并处理后发送的处理结果,基于处理结果和互联网区发送的数据包生成数据表,并将处理结果与数据包进行比对,得到比对结果;对比对结果进行指标提取,得到关键指标,利用专网区对关键指标和数据包进行量化评分,以计算与拨测任务对应的指标评分,基于指标评分生成多元收发包场景下的数据量化评价报告。通过本申请的上述技术方案,能够实现多元收发包场景的应用,全面及时准确地评估数据包处理的效果。
-
-
-
-
-
-
-
-
-