一种基于旁路网络全流量的SSH协议行为模式识别与告警方法

基本信息

申请号 CN201910077699.4 申请日 -
公开(公告)号 CN109587179A 公开(公告)日 2019-04-05
申请公布号 CN109587179A 申请公布日 2019-04-05
分类号 H04L29/06(2006.01)I; H04L12/24(2006.01)I 分类 电通信技术;
发明人 宋欢; 刘嘉奇 申请(专利权)人 南京云利来软件科技有限公司
代理机构 - 代理人 -
地址 210000 江苏省南京市秦淮区光华东街1号1-2-1室
法律状态 -

摘要

摘要 本发明涉及一种基于旁路网络全流量的SSH协议行为模式识别与告警方法,通过交换机旁路镜像接受用户网络流量,分离出TCP协议的流量,然后提取SSH协议流量中的关键特征用于行为判断;根据关键特征信息判断每条SSH协议的流量数据的行为模式,依据源地址和目的地址聚合SSH协议数据,再根据每条流量数据的行为模式,综合考虑和判断当前源地址和目的地址的整体通讯行为模式;不同的模式对应不同的告警信息,而相同类型的告警也会有着不同的告警等级。本发明能够提供一种基础数据获取简单、避免了传统识别的繁琐、可适用范围广、识别判断快速简便且准确率高的基于旁路网络全流量的SSH协议行为模式识别与告警方法。