国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

復雜事件處理(CEP)技術在數據安全場景中的應用
2021-09-03   

  大數據時代,數據竊取、篡改、個人隱私泄露等數據安全問題已成為社會關注的焦點。當前一種解決方式是通過分析數據安全威脅場景的特征形成事件規則,結合規則引擎進行事件告警輸出。但在企業生產及工作環境中往往存在復雜的攻擊,規則單一、匹配深度過淺及無關聯性會產生大量的攻擊行為遺漏和告警不精準問題。復雜事件處理(CEP,ComplexEventProcessin-g)技術應運而生。

  基于復雜事件處理技術,通過關聯、時序、聚合等方式對多種數據進行分析處理,可以發現一些有價值的信息,是大數據處理的關鍵技術之一。目前,市面上CEP引擎主要有:

  Drools是Java編寫的CEP引擎,核心為將規則集合,以規則過濾或關聯條件為節點生成網狀結構,數據會在網狀結構中流動并在節點臨時停留,利用空間換時間思想避免重復執行相同條件以提升性能;

  FlinkCEP是基于Flink計算框架衍生出的一個計算算子,是實時復雜事件處理的解決方案,它利用NFA(非確定有限自動機)對象進行狀態管理;

  Siddhi是用于實時事件分析的開源引擎,它支持典型的事件檢測模式,如篩選器、窗口、關聯的事件模式,以及更高級的功能,如事件分區、將數據庫值映射到事件等;

  Siddhi是一種輕巧、易集成的開源CEP引擎,它識別事件流中需要關注的特征事件,并進行實時分析處理,Siddhi與流框架Flink能友好集成,并獲得不錯的處理性能。

  當前數據安全事件層出不窮,數據的安全傳輸、脫敏、加密、防泄漏等主要是事前防范措施,我們將圍繞數據溯源場景,基于CEP引擎對數據泄露相關事件進行關聯分析,追蹤溯源。在事件運營整個流程中,針對安全設備發來的安全日志以及數據訪問和傳輸日志,再經過平臺解析、增強、歸一化等技術標準化后,就需要使用CEP規則引擎對標準化的日志做深度關聯分析,生成安全告警事件(如圖1),并推送給安全運維人員,從而完成防護—檢測—響應的整個安全事件運營的閉環。

圖1安全日志分析流程

  數據安全需求與分析場景非常復雜,為了適應快速變更的場景需求和保護數據的價值,規則引擎的設計架構需具備靈活的語義定制、友好的規則擴展以及高效的大數據處理能力等特點。另外,根據日志的存儲特性,CEP規則引擎可分為實時和離線兩種分析模式,下面分別介紹這兩種模式在數據安全事件分析場景中的應用。

  模式一、實時復雜事件處理

  為了快速發現數據安全事件,需要實時處理設備日志,因此需要基于實時的流式大數據處理框架開發CEP規則引擎。一般情況下,將一個數據安全事件檢測場景部署到安全運營平臺上,需要經歷如下步驟:

  Step1:理解數據安全事件的表現特征;

  Step2:推理設備日志的字段特征;

  Step3:歸納事件檢測邏輯,并轉化成事件處理語言(EPL);

  Step4:將EPL集成到CEP規則引擎中并執行;

  經過上述步驟后,CEP規則引擎就可以加載該安全場景的事件檢測規則,當符合該規則檢測模式的設備日志進入到CEP規則引擎后,即可觸發生成事件。

  基于Flink和Siddhi開發CEP規則引擎,是實時事件處理的典型案例,其事件處理流程的架構如圖2。

圖2Flink-Siddhi流程圖

  下面以一個實際業務中的數據安全威脅檢測場景為例:攻擊者通過若干已知賬號和通用密碼嘗試登陸(UEBA異常行為—單設備登陸多個不同賬號),成功后登陸特定用戶的confluence、郵箱等,翻閱并下載敏感信息(短時間內下載大量文件),如服務器密碼、敏感文件等,進而攻陷了一批服務器,造成嚴重的數據泄露。該場景涉及到三種日志:登陸認證、Web訪問和文件傳輸。經過分析可知,該場景的日志具備如下特征:

  登陸認證日志:多次認證失敗后突然成功;

  Web訪問日志:某設備突然登陸若干不同的賬號,偏離以往日常行為;

  文件傳輸日志:短時間內下載大量文件。

  上述特征均可以使用CEP規則引擎內置的算子來表示。

  使用EPL將事件檢測邏輯定義出來,然后將EPL加載到CEP規則引擎中,通過解析校驗EPL等流程,最終得到一個物理執行流程圖并分發到集群的各個worker節點,開始執行上述事件檢測規則。

  一般情況下,多數CEP引擎都提供了狀態機的方案,按照事件檢測規則對實時日志流進行模式匹配,在上述安全事件檢測規則的具體執行過程中,有限狀態機的執行過程如圖3所示:

圖3CEP規則執行EPL基本流程

  首先,CEP規則引擎持續檢測第一步的登陸認證日志,如果檢測到多次認證失敗突然登陸成功的日志,則判定為異常,并將異常登陸認證日志緩存起來,記為集合A。同時,實時監控集合A中日志源/目的IP,若有Web訪問日志短時間內登陸大量不同賬號,且登陸賬號的數量超過正常基線(或閾值)的情況,記為異常的Web訪問日志集合B。至此,得到了兩個日志集合A和B,并且將集合A和B中按源/目的IP條件關聯得到的集合記為[A&B]模式序列。

  同理,以[A&B]模式序列中集合A的目的IP持續監控文件傳輸日志是否有和關聯條件相匹配的文件傳輸日志,并且在登陸成功后的一段時間內發生了大量的文件傳輸行為,于是得到集合C。并最終得到[A&B->C]模式序列。如果該模式序列[A&B->C]不為空,則說明日志觸發該事件檢測規則,即可生成最終的賬號爆破成功后的數據泄露告警事件。

  通過我們的CEP引擎,可以靈活高效處理數據安全場景的溯源分析,快速還原數據泄露過程的全貌,對責任定位、環境加固、安全預防起著重要作用。

  模式二、離線復雜事件處理

  雖然實時處理能檢測到很多數據泄露的場景,但由于部分場景時間跨度長,且是一次性接入的歷史日志,因此亟需離線復雜事件處理模式。離線模式可基于歷史日志,支持長時間跨度的威脅分析,還原攻擊事件。綠盟科技開發出一套通用的離線規則執行框架,用以支持單源、多源關聯分析、復雜事件處理以及自定義插件類規則,支持更多的場景分析,同時兼顧效率和資源。離線處理整體架構如圖4所示。

圖4離線規則執行流程

  規則與任務注冊模塊:支持在界面配置離線規則和執行模式,并注冊至離線任務表中,由任務調度模塊調用。

  任務調度模塊:常駐進程,用來監控任務表,根據任務信息來選擇2種執行模式:(1)立即執行,即手動觸發的一次性任務;(2)周期性執行。

  規則執行模塊:根據配置和調度信息,基于對設備告警或流量日志、文件傳輸日志的簡單查詢或關聯聚合等操作,執行規則,生成相應事件,最后將任務執行狀態(成功/失敗)更新至任務表。

  下面我們結合具體APT攻擊導致數據泄露實例場景來說明:攻擊者首先通過端口和漏洞掃描嘗試,發現開啟SSH服務,然后制作密碼字典進行暴力破解,期間有SQL注入嘗試,獲取密碼、權限等,成功登陸系統(SSH登陸成功),進而安裝病毒程序或工具進行木馬遠程控制活動,獲取持久控制權限,登錄后閱讀或傳輸敏感文件,導致數據泄露,造成嚴重的數據安全事件。其攻擊流程如圖5所示。

圖5復雜持續攻擊數據泄露案例

  根據攻擊階段的關鍵動作可提取特征:

  (1)偵查:如端口、Web漏洞掃描;

  (2)定向攻擊:賬號爆破、SQL注入等;

  (3)攻陷+入侵:賬號爆破成功、系統登錄成功等;

  (4)安裝工具:感染木馬、病毒等;

  (5)惡意活動:遠程控制、敏感文件傳輸、數據泄露等。

  離線模式檢測當前APT攻擊方法:

  (1)首先根據數據攻擊場景提取的關鍵特征配置規則,這里可以配置為5個階段:S1(端口掃描)->S2(SSH暴力破解)->S3(SSH登錄成功)->S4(感染木馬病毒)->S5(數據泄露);

  (2)配置完規則后選擇執行模式(立即或周期執行),并注冊到任務表中;

  (3)任務監控進程根據注冊信息執行對應任務;

  (4)執行:由于是離線溯源,日志都已存儲至ES中,因此可以從任意階段開始搜索。

  由于面臨海量日志的關聯,需解決好關聯時的性能問題。這里采用最小日志源雙向關聯算法,核心思想為先找到各階段各個日志源命中數量的最小值,提取關鍵關聯條件字段信息,如sip、dip等,然后結合關聯條件,將其作為前一步或后一步的追加復合搜索條件,反復迭代搜索,獲取最終待關聯分析的日志最小數據量,在內存數據庫中完成聚合關聯分析處理。

圖6最小日志源雙向關聯搜索執行流程示例

  以三個日志源[s1,s2,s3]的多源關聯分析規則為例,描述詳細執行邏輯:

  (1)先查詢三個日志源的每個規則過濾條件分別命中的日志總數列表log_cnt_list=[cnt1,cnt2,cnt3],假設cnt2為最小值;

  (2)將第二個日志源過濾規則命中的日志數據Data2從日志數據庫中取出來,結合關聯條件(如s1.sip=s2.dip),將s2的查詢結果Data2作為追加查詢條件,向前以及向后關聯查詢日志源s1和s3分別命中的日志數據Data1和Data3。需要注意的是,以Data2中的值作為約束關聯條件查詢s1或s3,可能會查詢不到結果,即Data1和Data3可能為空,若為空,則需要及時終止向前或向后關聯查詢,并退出規則執行模塊,以避免對日志數據庫不必要的查詢并及時釋放系統資源。

  (3)雙向查詢日志結束后,將查詢到的日志數據集[Data1,Data2,Data3]寫入到內存數據庫中,然后參與后續的關聯聚合并輸出事件,并及時清空內存中的臨時數據;

  (4)增加反查機制,進一步降低數據量。

  可以看到,定義好場景和特征后,數據泄露相關場景可以靈活通俗的轉變成引擎內置識別的方式去溯源檢測,使場景分析的門檻大大降低,人人都可以基于業務中的場景實例做實戰分析。

  結語

  通過上文對復雜事件處理相關技術在數據安全典型場景中的應用探討,并基于實時和離線兩種安全事件分析模式分析具體數據泄露場景案例的溯源實踐,我們可以看到復雜事件處理技術在網絡安全行業具有重要的應用價值,尤其在數據安全事故頻發的現狀下其價值體現將更加明顯。但數據泄露的場景分析、數據竊取、濫用及加密等課題研究仍任重而道遠。在設計上,需要更加完善的數據安全治理和評估框架體系;在技術上,需要對方案的性能、多樣性和擴展性做持續探索和優化。

熱詞搜索:數據安全

上一篇:元宇宙與數據安全,我們真的可以打造一個“平行時空”的自己嗎?
下一篇:在后疫情時代通過零信任邊緣確保安全

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
在线观看av不卡| 红桃视频欧美| 久久er精品视频| 国产精品视频你懂的| 韩国av一区二区三区在线观看| 欧美福利视频一区| 最新国产精品拍自在线播放| 久久久久国产成人精品亚洲午夜| 亚洲经典在线看| 国产精品一区=区| 老牛嫩草一区二区三区日本 | 国产无遮挡一区二区三区毛片日本| 亚洲国产精品久久久久久女王| 国产精品美女午夜av| 欧美精品亚洲精品| 欧美经典一区二区三区| 欧美成人精品不卡视频在线观看| 欧美一区亚洲二区| 久久久久久**毛片大全| 久久久国产视频91| 免费日韩av电影| 欧美激情第一页xxx| 欧美日本亚洲韩国国产| 欧美网站大全在线观看| 国产精品人人做人人爽人人添| 国产精品国产三级国产aⅴ无密码| 国产精品福利片| 国产亚洲一区二区三区在线播放| 国内免费精品永久在线视频| 国产亚洲精品一区二区| 国模精品一区二区三区| 国产亚洲综合性久久久影院| 国产精品一区二区久激情瑜伽| 欧美日韩精品高清| 国产精品二区在线| 久久精视频免费在线久久完整在线看| 欧美亚洲一区| 久久女同互慰一区二区三区| 久久影院午夜片一区| 老司机一区二区| 亚洲精品123区| 麻豆国产va免费精品高清在线| 国产日韩欧美一区在线| 午夜精品福利在线观看| 国产日韩一区二区三区| 亚洲免费综合| 国产目拍亚洲精品99久久精品 | 欧美无乱码久久久免费午夜一区 | 在线观看中文字幕亚洲| 欧美中文字幕第一页| 影音先锋中文字幕一区| 欧美在线精品免播放器视频| 国产欧美日韩免费看aⅴ视频| 国产精品爽爽ⅴa在线观看| 在线看片成人| 欧美主播一区二区三区美女 久久精品人| 欧美激情视频一区二区三区不卡| 激情另类综合| 欧美不卡高清| 亚洲精品资源| 久久久综合香蕉尹人综合网| 欧美精品v日韩精品v国产精品| 在线成人性视频| 久久国产精品一区二区三区| 牛人盗摄一区二区三区视频| 久久久久国产一区二区三区| 亚洲伦理精品| 国产伦一区二区三区色一情| 另类av一区二区| 亚洲一区二区免费| 亚洲激情黄色| 欧美日韩精品综合在线| 欧美在线视频在线播放完整版免费观看| 国产女优一区| 裸体女人亚洲精品一区| 欧美午夜不卡视频| 亚洲国产一区二区三区a毛片| 久久精品国产免费| 久久久国产成人精品| 亚洲美女视频在线观看| 一区二区精品在线| 韩国av一区二区三区| 国产日韩精品一区| 亚洲国产精品成人综合色在线婷婷| 在线观看91精品国产入口| 久久亚洲精品伦理| 亚洲欧洲精品成人久久奇米网| 欧美成人精品福利| 亚洲一区久久| 亚洲精品看片| 国模吧视频一区| 欧美日韩色一区| 亚洲最新色图| 免费日韩视频| 老司机午夜精品| 美日韩精品免费观看视频| 亚洲欧美综合| 中文亚洲视频在线| 亚洲性视频h| 一区二区欧美国产| 国产主播喷水一区二区| 国产伦精品一区二区三区| 国产精品久久99| 欧美久久久久中文字幕| 欧美va天堂在线| 欧美激情一区二区在线| 欧美极品一区二区三区| 欧美片第一页| 欧美日韩在线观看一区二区| 午夜亚洲视频| 欧美14一18处毛片| 欧美精品色网| 欧美日韩免费观看一区二区三区| 女同一区二区| 欧美中文字幕在线播放| 欧美在线播放一区| 久久全球大尺度高清视频| 久久精品一区中文字幕| 欧美~级网站不卡| 欧美国产专区| 国产欧美日韩一区| 亚洲国产成人久久综合一区| 亚洲精品少妇30p| 国产一区二区中文| 亚洲精品一区二区三区99| 亚洲视频一区二区| 久久精品国产综合精品| 欧美日韩日日夜夜| 蜜桃av噜噜一区二区三区| 国产精品v欧美精品v日本精品动漫 | 欧美网站在线| 国内精品久久久久久久影视蜜臀| 国产一区二区三区高清在线观看 | 国产有码一区二区| 亚洲视频在线观看视频| 久久免费国产| 国产日韩在线看片| 亚洲欧美国产精品va在线观看 | 欧美激情视频一区二区三区免费 | 亚洲大胆人体在线| 午夜宅男久久久| 狠狠色狠狠色综合| 欧美视频网址| 女人香蕉久久**毛片精品| 亚洲三级视频在线观看| 欧美日韩一级大片网址| 欧美在线黄色| 亚洲一级特黄| 国产视频丨精品|在线观看| 欧美日韩一区在线观看| 性欧美在线看片a免费观看| 国内久久精品| 欧美视频观看一区| 久久精品一二三| 国产精品99久久久久久人| 一色屋精品视频在线看| 国产精品videossex久久发布| 久久久精品一区| 亚洲视频1区2区| 亚洲国产导航| 亚洲美女尤物影院| 亚洲美女在线一区| 国产区亚洲区欧美区| 国产精品美女久久久久久久 | 欧美一区二区性| 国产精品成人观看视频免费 | 国产精品久久久一本精品| 另类激情亚洲| 久久成人精品无人区| 亚洲精品一区在线观看| 亚洲电影在线看| 亚洲欧洲日产国码二区| 国产精品99久久久久久久女警| 亚洲综合不卡| 欧美成人dvd在线视频| 在线视频一区二区| 久久久久成人精品| 欧美日韩免费观看一区三区| 免费观看日韩| 欧美黄色日本| 国产精品久久久一区麻豆最新章节| 欧美日韩视频在线| 国产精品夜夜夜| 国产欧美一区二区色老头| 国产精品美女一区二区在线观看| 欧美激情欧美激情在线五月| 久久久五月婷婷| 欧美精品在线观看91| 欧美天堂亚洲电影院在线观看| 国产精品海角社区在线观看| 国产一区二区在线免费观看| 韩国精品久久久999| 在线观看亚洲视频| 欧美成人中文字幕| 国产在线精品成人一区二区三区| 一区二区欧美在线| 亚洲电影免费在线| 久久综合九色九九| 国产情人综合久久777777| 午夜日韩在线|