基于报警聚合的网络取证方法及装置

    公开(公告)号:CN109218305A

    公开(公告)日:2019-01-15

    申请号:CN201811063114.5

    申请日:2018-09-12

    CPC classification number: H04L63/1416 H04L63/145 H04L63/20

    Abstract: 本发明属于网络安全技术领域,特别涉及一种基于报警聚合的网络取证方法及装置,该方法包含:构建攻击图;并获取网络关键节点的入侵检测数据,将该入侵检测数据作为网络取证分析的报警证据集;将报警证据集合中报警证据映射到攻击图中,并获取报警证据链;对报警证据链进行聚类,构建网络入侵场景,恢复网络犯罪现场。本发明针对利用入侵检测系统进行网络取证时存在的漏报和误报问题,通过进行报警证据映射、证据链生成、证据链聚类和入侵场景构建,能准确完整地展现攻击者的入侵全貌,提高网络取证效率;与入侵场景相关报警数据成为重要电子证据,具有较强的实用性和可操作性,为收集网络数据证据,重返犯罪现场及诉讼案件提供可靠依据。

    基于报警聚合的网络取证方法及装置

    公开(公告)号:CN109218305B

    公开(公告)日:2020-12-08

    申请号:CN201811063114.5

    申请日:2018-09-12

    Abstract: 本发明属于网络安全技术领域,特别涉及一种基于报警聚合的网络取证方法及装置,该方法包含:构建攻击图;并获取网络关键节点的入侵检测数据,将该入侵检测数据作为网络取证分析的报警证据集;将报警证据集合中报警证据映射到攻击图中,并获取报警证据链;对报警证据链进行聚类,构建网络入侵场景,恢复网络犯罪现场。本发明针对利用入侵检测系统进行网络取证时存在的漏报和误报问题,通过进行报警证据映射、证据链生成、证据链聚类和入侵场景构建,能准确完整地展现攻击者的入侵全貌,提高网络取证效率;与入侵场景相关报警数据成为重要电子证据,具有较强的实用性和可操作性,为收集网络数据证据,重返犯罪现场及诉讼案件提供可靠依据。

Patent Agency Ranking