-
公开(公告)号:CN115186135A
公开(公告)日:2022-10-14
申请号:CN202210492701.6
申请日:2022-05-07
Applicant: 国家计算机网络与信息安全管理中心 , 长安通信科技有限责任公司
IPC: G06F16/901 , G06F8/20 , H04L9/40
Abstract: 本发明公开了一种用于网络安全的知识图谱结构,所述知识图谱结构包括:模式层,所述模式层内包括至少两个初级图谱的类信息,所述至少两个初级图谱中包括一个主图谱和至少一个非主图谱;实体层,所述实体层内包括各所述初级图谱的实体信息,且所述非主图谱中的实体基于预存的融合策略融合于所述主图谱的实体中,所述实体信息包括多个实体,所述类信息为各所述实体对应的标签;资料层,所述资料层内包括各所述初级图谱的数据项信息,且所述数据项信息与融合后的实体相对应。该知识图谱结构有较好的通用性,将数据层再切分为实体层和资料层,形成三级分层,分别用于管理元数据、实体数据和资料数据,以进一步分解和管控复杂性。
-
公开(公告)号:CN115168569A
公开(公告)日:2022-10-11
申请号:CN202210491080.X
申请日:2022-05-07
Applicant: 国家计算机网络与信息安全管理中心 , 长安通信科技有限责任公司
IPC: G06F16/35 , G06F16/335 , G06F40/30 , G06F40/295
Abstract: 本发明公开了一种基于UEBA的数据处理方法和系统,该方法包括:获取待处理的数据条目,并基于语义注解算法将所述数据条目转换为语义体;其中,所述语义体包括所述数据条目的注解结果和原始日志;设定时间窗口,并将所述时间窗口内形成的所有语义体进行特征汇总,并基于特征汇总后的语义体生成画像体;将生成的画像体按预设策略存放于目标存储位置;基于目标时间窗口范围和目标存储位置范围,将生成的画像体进行聚合,以得到数据处理结果。该方法利用多源异构的数据资料,抽取能够反映网络实体画像特征的信息,并对这些信息加以聚合,得到上述实体的更全面的画像;解决了现有技术中存在的数据处理量较大,且画像中对实体信息描述不全面的技术问题。
-
公开(公告)号:CN112822153A
公开(公告)日:2021-05-18
申请号:CN202011500912.7
申请日:2020-12-18
Applicant: 国家计算机网络与信息安全管理中心 , 长安通信科技有限责任公司
Inventor: 周昊 , 李明哲 , 徐剑 , 郭晶 , 严寒冰 , 丁丽 , 李志辉 , 朱天 , 饶毓 , 贺铮 , 吕志泉 , 韩志辉 , 马莉雅 , 雷君 , 高川 , 贾世琳 , 吕卓航 , 黄亮 , 刘伟 , 郝帅 , 杨云龙
IPC: H04L29/06 , G06F16/9535
Abstract: 本发明公开了一种基于DNS日志的可疑威胁发现方法和系统,该方法包括:从DNS日志数据中抽取统计特征,获得特征数据;可疑域名发现,调用异常检测模型对所述特征数据进行处理,获得可疑域名;异常IP发现,对所述特征数据进行统计研判,发现异常请求IP、异常服务IP和异常解析IP。该系统包括:统计特征抽取单元,可疑域名发现单元,异常IP发现单元。本发明以层次化、插件化形式部署检测模型,能够解决威胁检测中数据量和资源量压力大的问题,有助于实现功能的可扩展性,启用多个具有不同资源特点的运算环境,并集中管理不同类型的模型插件,能够适应资源条件的变化,以便能够发现网络中的安全威胁。
-
公开(公告)号:CN108768917B
公开(公告)日:2021-05-11
申请号:CN201810210343.9
申请日:2018-03-14
Applicant: 长安通信科技有限责任公司 , 国家计算机网络与信息安全管理中心
IPC: H04L29/06
Abstract: 本发明涉及一种基于网络日志的僵尸网络检测方法及系统。该方法通过分析网络日志,捕获符合僵尸网络特征的主机IP,获得僵尸网络成员列表;针对每一个僵尸网络成员进行微观分析,并针对全部僵尸网络成员进行宏观统计分析,获得僵尸网络情报。该系统包括网络探针、僵尸网络检测引擎、规则库和僵尸网络分析情报库。本发明利用大规模通联日志和域名访问日志,可批量发现和追踪僵尸网络活动,从宏观和微观两个层面观察其蔓延态势;本发明只需要连接级别的网络日志,不需要数据包级别的日志,也不需要执行流量还原操作获得载荷特征,有效降低了大规模网络日志的存储开销。
-
公开(公告)号:CN112769755A
公开(公告)日:2021-05-07
申请号:CN202011507902.6
申请日:2020-12-18
Applicant: 国家计算机网络与信息安全管理中心 , 长安通信科技有限责任公司
Inventor: 严寒冰 , 李明哲 , 周昊 , 徐剑 , 郭晶 , 丁丽 , 李志辉 , 朱天 , 饶毓 , 贺铮 , 吕志泉 , 韩志辉 , 马莉雅 , 雷君 , 高川 , 贾世琳 , 吕卓航 , 黄亮 , 刘伟 , 郝帅 , 杨云龙
IPC: H04L29/06 , H04L29/12 , G06F16/242 , G06F16/2455
Abstract: 本发明公开了一种面向威胁检测的DNS日志统计特征抽取方法,该方法包括:对DNS日志数据中若干特征字段的联合取值执行分组聚合统计,形成多级特征数据,得到DNS日志统计特征。采用本发明的方法能够解决对大量DNS日志进行处理需要消耗大量计算资源,甚至面对海量的DNS日志数据,对其进行处理并发现安全威胁,进行威胁预警不可行的问题,对海量DNS日志数据层层切片方式逐步降低分析挖掘的资源开销,让整个威胁发现过程具有可行性。
-
公开(公告)号:CN110346117A
公开(公告)日:2019-10-18
申请号:CN201910516703.2
申请日:2019-06-14
Applicant: 长安通信科技有限责任公司 , 国家计算机网络与信息安全管理中心
Abstract: 本发明提出了一种鱼眼镜头超宽视场下光斑高精度定位方法,包括如下步骤:对于鱼眼镜头成像光斑,检测得到该光斑的光功率;计算不考虑鱼眼镜头畸变的圆形光斑轮廓,根据该圆形光斑轮廓计算考虑鱼眼镜头畸变的畸形光斑轮廓;根据光功率和圆形光斑轮廓,计算不考虑鱼眼镜头畸变的圆形光斑能量分布;根据畸形光斑轮廓和圆形光斑能量分布,计算考虑鱼眼镜头畸变的畸形光斑能量分布;根据畸形光斑能量分布得到畸形光斑的信号强度和噪声强度,再利用改进的质心定位算法对鱼眼镜头超宽视场下光斑进行定位。本方法解决了鱼眼镜头畸变对光斑定位的影响,从而实现超宽视场下激光信号的高精度定位。
-
公开(公告)号:CN108768917A
公开(公告)日:2018-11-06
申请号:CN201810210343.9
申请日:2018-03-14
Applicant: 长安通信科技有限责任公司 , 国家计算机网络与信息安全管理中心
IPC: H04L29/06
CPC classification number: H04L63/1425 , H04L63/145 , H04L63/1458 , H04L2463/144
Abstract: 本发明涉及一种基于网络日志的僵尸网络检测方法及系统。该方法通过分析网络日志,捕获符合僵尸网络特征的主机IP,获得僵尸网络成员列表;针对每一个僵尸网络成员进行微观分析,并针对全部僵尸网络成员进行宏观统计分析,获得僵尸网络情报。该系统包括网络探针、僵尸网络检测引擎、规则库和僵尸网络分析情报库。本发明利用大规模通联日志和域名访问日志,可批量发现和追踪僵尸网络活动,从宏观和微观两个层面观察其蔓延态势;本发明只需要连接级别的网络日志,不需要数据包级别的日志,也不需要执行流量还原操作获得载荷特征,有效降低了大规模网络日志的存储开销。
-
公开(公告)号:CN112910832B
公开(公告)日:2022-08-30
申请号:CN202010089587.3
申请日:2020-02-11
Applicant: 国家计算机网络与信息安全管理中心 , 长安通信科技有限责任公司
Inventor: 杨云龙 , 黄亮 , 李佳 , 严寒冰 , 张良 , 云晓春 , 陈训逊 , 王博 , 周昊 , 党向磊 , 郑礼雄 , 郭三川 , 刘伟 , 王鼎华 , 吕志泉 , 高川 , 徐剑 , 李明哲
IPC: H04L9/40
Abstract: 公开了一种国际化域名欺骗攻击识别分析方法及系统。该方法可以包括:将域名转化为图片,获得图片向量;针对图片向量进行格式化,获得缩放图片向量;针对缩放图片向量进行灰度化,获得一维图片向量;针对一维图片向量进行归一化,获得归一化图片向量;根据测试集计算不同阈值情况下的准确率,以准确率最大时对应的阈值为实际应用阈值;获取归一化图片向量的直方图特征向量,计算与已知域名对应图片的相似度;根据相似度与实际应用阈值,判断域名是否为仿冒域名。本发明通过将国际化域名转化为图片,通过图片识别,分析出仿冒国际化域名,方法具有普适性,且分析成本较低。
-
公开(公告)号:CN114328770A
公开(公告)日:2022-04-12
申请号:CN202110958304.9
申请日:2021-08-20
Applicant: 长安通信科技有限责任公司 , 中共青海省委网络安全和信息化委员会办公室 , 国家计算机网络与信息安全管理中心
IPC: G06F16/29 , G06F16/21 , G06F16/22 , G06F40/126 , G06F21/62
Abstract: 本发明公开了一种地理网格编码方法、系统和装置,该方法包括:构建模型,假定空间离散且不可无限分割,在位区内设立位区网格,得到地理空间模型;分割网格并编码,用二维坐标对位区网格进行编码,得到位区网格编码;将所述位区网格编码进行进制转换,得到压缩态位区网格编码。该系统包括模型构建模块、分割网格及编码模块、进制转换模块。该装置包括数据采集装置、处理器和存储器。采用本本发明的方法、系统和装置能够在一定场景下显著降低编码开销,可以将时间与空间信息融合,紧凑存储时空点,有利于对海量定位和轨迹信息进行快速处理和轻量化存储,且具有一定脱敏效果,有助于增强数据安全,实现对相关工作的技术支持。
-
公开(公告)号:CN108712365B
公开(公告)日:2020-10-27
申请号:CN201810251701.0
申请日:2018-03-26
Applicant: 长安通信科技有限责任公司 , 国家计算机网络与信息安全管理中心
IPC: H04L29/06
Abstract: 本发明提供一种基于流量日志的DDoS攻击事件检测方法,步骤包括:确定统计周期,在每个统计周期读取海量网络流量日志,统计所有被关注的IP在各统计周期内接收到的网络流量值;将单个统计周期内接收到的流量超过一阈值T1的IP及其对应的流量值存储为流量记录;筛选出当前统计周期内接收到的当前流量超过一阈值T2的IP集合;针对所述IP集合中的每个IP,从所述流量记录中读取其历史流量值,如果有IP的历史流量值不存在或者小于其当前流量值的R倍,则判定该IP遭受DDoS攻击。本发明还提供一种基于流量日志的DDoS攻击事件检测系统。
-
-
-
-
-
-
-
-
-