本发明涉及网络安全,具体而言,涉及一种异常行为的检测方法及其装置、电子设备及存储介质。
背景技术:
1、在计算机安全领域,防病毒软件是主要的终端保护手段。这些软件主要通过扫描和匹配已知的恶意软件签名来检测和清除病毒。然而,这些软件只能阻止已知的恶意软件,无法防御新出现的或变种的恶意软件。
2、因此,随着网络威胁的复杂化,采用了一种更加综合的终端保护方法,不仅包括防病毒功能,还集成了防火墙、入侵预防和应用程序控制等功能,以防止各种类型的恶意软件和攻击(如零日攻击和社交工程攻击)。
3、例如,相关技术中的一种基于多主机日志关联的入侵检测方法,通过采集虚拟机集群中不同操作系统日志,进行归纳抽象为统一的格式,并集中存储,再采用日志匹配算法分析入侵行为特征,提取特征数据,形成匹配规则,然后对集中存储的日志数据采用基于模型检测的思路进行关联性分析,从而对入侵路径进行有效的追踪与识别。
4、然而,上述方法仅实现了基础的日志采集-特征提取-规则更新的流程,没有在检测到恶意行为后进行更进一步的检测和扫描,可能会导致恶意行为的遗漏。此外,直接对日志进行分析,容易产生大量的冗余事件日志,降低规则匹配的效率与性能。
5、针对上述的问题,目前尚未提出有效的解决方案。
技术实现思路
1、本发明实施例提供了一种异常行为的检测方法及其装置、电子设备及存储介质,以至少解决相关技术中对异常行为进行检测的准确度较低的技术问题。
2、根据本发明实施例的一个方面,提供了一种异常行为的检测方法,包括:采集终端设备的日志数据,并将所述日志数据加入至日志队列中;对所述日志队列中的所述日志数据进行处理,得到单点事件;基于单点事件规则库,对所述单点事件进行匹配,在所述单点事件与任一事件规则匹配成功的情况下,将所述单点事件确定为可疑事件,并将所述可疑事件加入至事件队列中,其中,所述单点事件规则库中包括:多个所述事件规则;基于关联事件规则库,对所述事件队列中的所述可疑事件进行检测,并在检测到多个所述可疑事件命中目标关联事件规则的情况下,将命中所述目标关联事件规则的所有所述可疑事件触发的事件行为确定为所述终端设备上的异常行为,其中,所述关联事件规则库包括:多个关联事件规则。
3、进一步地,所述关联事件规则用于记录关联发生的多个预设单点事件,基于关联事件规则库,对所述事件队列中的所述可疑事件进行检测的步骤,包括:依据所述事件队列中的各所述可疑事件的队列顺序,依次读取各所述可疑事件,并检测读取出的所述可疑事件是否与任一所述关联事件规则中关联发生的所述预设单点事件匹配;在检测到与所述目标关联事件规则中关联发生的开始单点事件匹配的所述可疑事件的情况下,在预设时长内检测是否存在与所述目标关联事件规则中关联发生的剩余单点事件分别匹配的其他可疑事件,其中,所述开始单点事件是所述目标关联事件规则中开始发生的所述预设单点事件,所述剩余单点事件是所述目标关联事件规则中除所述开始单点事件外的所有剩余的所述预设单点事件;在所述预设时长内检测到所述其他可疑事件的情况下,确定检测到所述可疑事件以及所述其他可疑事件命中所述目标关联事件规则。
4、进一步地,基于关联事件规则库,对所述事件队列中的所述可疑事件进行检测的过程中,还包括:在检测到从所述事件队列中依次读取出的多个所述可疑事件命中所述目标关联事件规则的情况下,将多个所述可疑事件表征为关联事件,并在所述目标关联事件规则是其他关联事件规则中的事件的条件的情况下,将所述关联事件作为可疑事件加入至所述事件队列,其中,所述其他关联事件规则是除所述目标关联事件规则外的所述关联事件规则;对所述事件队列中的所述可疑事件进行检测,直至所述事件队列为空。
5、进一步地,在将命中所述目标关联事件规则的所有所述可疑事件触发的事件行为确定为所述终端设备上的异常行为之后,还包括:将所述异常行为与响应处置规则库进行匹配,其中,所述响应处置规则库包括:多条响应处置策略;在匹配到与所述异常行为关联的目标响应处置策略的情况下,采用所述目标响应处置策略对所述异常行为进行处理,并将所述目标响应处置策略发送至检测中心端。
6、进一步地,在将命中所述目标关联事件规则的所有所述可疑事件触发的事件行为确定为所述终端设备上的异常行为之后,还包括:基于触发所述异常行为的所有所述可疑事件,确定告警类型;在所述告警类型为预设告警类型的情况下,向扫描引擎发送扫描请求,其中,所述扫描引擎响应所述扫描请求,并返回扫描到的异常代码;将触发所述异常行为的所有所述可疑事件以及所述异常代码发送至检测中心端进行处置策略的确定。
7、进一步地,对所述日志队列中的所述日志数据进行处理,得到单点事件的步骤,包括:基于日志解析规则库,对所述日志数据进行筛选,其中,所述日志解析规则库包括:多个关键字;将未包含所述日志解析规则库中任一所述关键字的所述日志数据从所述日志队列中删除;对所述日志队列中的剩余所有所述日志数据进行数据格式统一化处理,得到所述日志数据的所述单点事件。
8、进一步地,基于单点事件规则库,对所述单点事件进行匹配的步骤,包括:解析所述单点事件,确定所述单点事件的单点事件行为;在所述单点事件行为与任一所述事件规则指示的事件行为匹配成功的情况下,将所述单点事件确定为所述可疑事件。
9、根据本发明实施例的另一方面,还提供了一种异常行为的检测装置,包括:采集单元,用于采集终端设备的日志数据,并将所述日志数据加入至日志队列中;第一处理单元,用于对所述日志队列中的所述日志数据进行处理,得到单点事件;第一匹配单元,用于基于单点事件规则库,对所述单点事件进行匹配,在所述单点事件与任一事件规则匹配成功的情况下,将所述单点事件确定为可疑事件,其中,所述单点事件规则库中包括:多个所述事件规则;第一加入单元,用于将所述可疑事件加入至事件队列中;第一检测单元,用于基于关联事件规则库,对所述事件队列中的所述可疑事件进行检测,并在检测到多个所述可疑事件命中目标关联事件规则的情况下,将命中所述目标关联事件规则的所有所述可疑事件触发的事件行为确定为所述终端设备上的异常行为,其中,所述关联事件规则库包括:多个关联事件规则。
10、进一步地,所述关联事件规则用于记录关联发生的多个预设单点事件,所述第一检测单元包括:第一检测模块,用于依据所述事件队列中的各所述可疑事件的队列顺序,依次读取各所述可疑事件,并检测读取出的所述可疑事件是否与任一所述关联事件规则中关联发生的所述预设单点事件匹配;第二检测模块,用于在检测到与所述目标关联事件规则中关联发生的开始单点事件匹配的所述可疑事件的情况下,在预设时长内检测是否存在与所述目标关联事件规则中关联发生的剩余单点事件分别匹配的其他可疑事件,其中,所述开始单点事件是所述目标关联事件规则中开始发生的所述预设单点事件,所述剩余单点事件是所述目标关联事件规则中除所述开始单点事件外的所有剩余的所述单点事件;第一确定模块,用于在所述预设时长内检测到所述其他可疑事件的情况下,确定检测到所述可疑事件以及所述其他可疑事件命中所述目标关联事件规则。
11、进一步地,所述检测装置还包括:第二加入单元,用于在检测到从所述事件队列中依次读取出的多个所述可疑事件命中所述目标关联事件规则的情况下,将多个所述可疑事件表征为关联事件,并在所述目标关联事件规则是其他关联事件规则中的事件的条件的情况下,将所述关联事件作为可疑事件加入至所述事件队列,其中,所述其他关联事件规则是除所述目标关联事件规则外的所述关联事件规则;第二检测单元,用于对所述事件队列中的所述可疑事件进行检测,直至所述事件队列为空。
12、进一步地,所述检测装置还包括:第二匹配单元,用于在将所述关联事件确定为所述终端设备上的异常行为之后,将所述异常行为与响应处置规则库进行匹配,其中,所述响应处置规则库包括:多条响应处置策略;第二处理单元,用于在匹配到与所述异常行为关联的目标响应处置策略的情况下,采用所述目标响应处置策略对所述异常行为进行处理,并将所述目标响应处置策略发送至检测中心端。
13、进一步地,所述检测装置还包括:第一确定单元,用于在将所述关联事件确定为所述终端设备上的异常行为之后,基于触发所述异常行为的所有所述可疑事件,确定告警类型;第一发送单元,用于在所述告警类型为预设告警类型的情况下,向扫描引擎发送扫描请求,其中,所述扫描引擎响应所述扫描请求,并返回扫描到的异常代码;第二发送单元,用于将触发所述异常行为的所有所述可疑事件以及所述异常代码发送至检测中心端进行处置策略的确定。
14、进一步地,所述第一处理单元包括:第一筛选模块,用于基于日志解析规则库,对所述日志数据进行筛选,其中,所述日志解析规则库包括:多个关键字;第一删除模块,用于将未包含所述日志解析规则库中任一所述关键字的所述日志数据从所述日志队列中删除;第一处理模块,用于对所述日志队列中的剩余所有所述日志数据进行数据格式统一化处理,得到所述日志数据的所述单点事件。
15、进一步地,所述第一匹配单元包括:第一解析模块,用于解析所述单点事件,确定所述单点事件的单点事件行为;第二确定模块,用于在所述单点事件行为与任一所述事件规则指示的事件行为匹配成功的情况下,将所述单点事件确定为所述可疑事件。
16、根据本发明实施例的另一方面,还提供了一种计算机可读存储介质,所述计算机可读存储介质包括存储的计算机程序,其中,在所述计算机程序运行时控制所述计算机可读存储介质所在设备执行上述任意一项异常行为的检测方法。
17、根据本发明实施例的另一方面,还提供了一种电子设备,包括一个或多个处理器和存储器,所述存储器用于存储一个或多个程序,其中,当所述一个或多个程序被所述一个或多个处理器执行时,使得所述一个或多个处理器实现上述任意一项异常行为的检测方法。
18、在本发明中,采集终端设备的日志数据,并将日志数据加入至日志队列中,对日志队列中的日志数据进行处理,得到单点事件,基于单点事件规则库,对单点事件进行匹配,在单点事件与任一事件规则匹配成功的情况下,将单点事件确定为可疑事件,并将可疑事件加入至事件队列中,基于关联事件规则库,对事件队列中的可疑事件进行检测,并在检测到多个可疑事件命中目标关联事件规则的情况下,将命中目标关联事件规则的所有可疑事件触发的事件行为确定为终端设备上的异常行为。
19、在本发明中,通过实时采集并汇总终端设备的日志数据,以形成一个高效的日志队列,然后对日志队列中的日志数据进行逐条处理,以将其转换成单点事件,再依据单点事件规则库对这些单点事件进行匹配,以识别是否存在可疑事件。若存在可疑事件,则将可疑事件放入事件队列中,可以供复杂事件引擎进一步处理。之后复杂事件引擎根据关联事件规则库,对事件队列中的可疑事件进行深入分析,以判断是否存在异常行为,能够有效减少异常行为的遗漏,从而提高了对异常行为进行检测的准确度。此外,通过对采集的日志数据进行处理,能够减少冗余日志,从而提高了规则匹配的效率与性能,提升了异常行为的检测效率。
20、由此可见,本发明所提供的方案达到了对终端设备进行安全防护的目的,从而实现了提高异常行为的检测准确度的技术效果,进而解决了相关技术中对异常行为进行检测的准确度较低的技术问题。
1.一种异常行为的检测方法,其特征在于,包括:
2.根据权利要求1所述的检测方法,其特征在于,所述关联事件规则用于记录关联发生的多个预设单点事件,基于关联事件规则库,对所述事件队列中的所述可疑事件进行检测的步骤,包括:
3.根据权利要求1或2所述的检测方法,其特征在于,基于关联事件规则库,对所述事件队列中的所述可疑事件进行检测的过程中,还包括:
4.根据权利要求1所述的检测方法,其特征在于,在将命中所述目标关联事件规则的所有所述可疑事件触发的事件行为确定为所述终端设备上的异常行为之后,还包括:
5.根据权利要求1所述的检测方法,其特征在于,在将命中所述目标关联事件规则的所有所述可疑事件触发的事件行为确定为所述终端设备上的异常行为之后,还包括:
6.根据权利要求1所述的检测方法,其特征在于,对所述日志队列中的所述日志数据进行处理,得到单点事件的步骤,包括:
7.根据权利要求1所述的检测方法,其特征在于,基于单点事件规则库,对所述单点事件进行匹配的步骤,包括:
8.一种异常行为的检测装置,其特征在于,包括:
9.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质包括存储的计算机程序,其中,在所述计算机程序运行时控制所述计算机可读存储介质所在设备执行权利要求1至7中任意一项所述的异常行为的检测方法。
10.一种电子设备,其特征在于,包括一个或多个处理器和存储器,所述存储器用于存储一个或多个程序,其中,当所述一个或多个程序被所述一个或多个处理器执行时,使得所述一个或多个处理器实现权利要求1至7中任意一项所述的异常行为的检测方法。
