一种基于旁路网络全流量的SSH协议行为模式识别与告警方法
基本信息
申请号 | CN201910077699.4 | 申请日 | - |
公开(公告)号 | CN109587179A | 公开(公告)日 | 2019-04-05 |
申请公布号 | CN109587179A | 申请公布日 | 2019-04-05 |
分类号 | H04L29/06(2006.01)I; H04L12/24(2006.01)I | 分类 | 电通信技术; |
发明人 | 宋欢; 刘嘉奇 | 申请(专利权)人 | 南京云利来软件科技有限公司 |
代理机构 | - | 代理人 | - |
地址 | 210000 江苏省南京市秦淮区光华东街1号1-2-1室 | ||
法律状态 | - |
摘要
摘要 | 本发明涉及一种基于旁路网络全流量的SSH协议行为模式识别与告警方法,通过交换机旁路镜像接受用户网络流量,分离出TCP协议的流量,然后提取SSH协议流量中的关键特征用于行为判断;根据关键特征信息判断每条SSH协议的流量数据的行为模式,依据源地址和目的地址聚合SSH协议数据,再根据每条流量数据的行为模式,综合考虑和判断当前源地址和目的地址的整体通讯行为模式;不同的模式对应不同的告警信息,而相同类型的告警也会有着不同的告警等级。本发明能够提供一种基础数据获取简单、避免了传统识别的繁琐、可适用范围广、识别判断快速简便且准确率高的基于旁路网络全流量的SSH协议行为模式识别与告警方法。 |
