创新网络安全防护:串行分散隐藏式威胁入侵分析技术 CNR223-156
项目背景
本文针对电力生产中的实际痛点,研发了创新网络安全防护:串行分散隐藏式威胁入侵,有效提升了作业效率与安全水平。电力企业外网承载着办公、营销、客户服务等多种业务,网络边界持续面临病毒、入侵与恶意网址等多类威胁。传统安全设备通常按功能独立部署,各自完成单一维度的检测,难以应对分散隐藏的复合型攻击。
攻击者常将恶意行为拆分到多个数据包、多个会话甚至多个协议层中,使单一设备无法还原完整攻击链。同时,应用层威胁不断变化,基于固定特征库的检测方式对零日攻击、多态及变形恶意软件响应滞后。
在此背景下,山西省电力公司长治供电公司联合技术方开展攻关,目标是建立一套能够一次性识别多种风险特征、并对分散隐藏威胁进行关联分析的防护模型,弥补传统设备在检测深入和广度上的不足。
存在问题
- 检测能力分散。防火墙、入侵检测、防病毒、网址过滤等模块各自独立运行,单次识别只能涵盖一种风险特征,无法一次性完成多类威胁的联合判定。
- 分散隐藏威胁难以发现。攻击载荷被拆分到多个数据包或会话中,传统设备基于单包或单流检测,缺少跨模块、跨日志的关联分析能力。
- 应用识别粒度不足。仅依靠端口和协议特征无法准确识别应用元信息,对应用层数据流特征和碎片化流量的跟踪定位能力有限。
- 新型攻击防御被动。零日攻击、多态及变形恶意软件、社交网络及混合型攻击不断出现,基于固定特征的防护手段难以及时响应。
- 边界防护层次不完整。传统安全防护设备多基于“IP+端口”进行管控,难以实现从网络层到应用层的完整有效防护。
创新目标
项目旨在建立串行分散隐藏式威胁入侵分析防护模型,通过单次识别引擎一次性完成病毒、入侵、网址风险特征的识别,并建立顺次检测模型,使系统在高性能状态下提供深入的数据挖掘和广度的关联分析,有效发现分散隐藏的网络威胁,形成边界一体化安全防护方案。
技术方案
方案的核心是串行分散隐藏式威胁入侵分析防护模型。模型设置单次识别引擎,对流量进行一次解析即可同时完成病毒、入侵、网址风险特征的识别,避免多设备重复检测带来的性能损耗。在此基础上建立顺次检测模型,依次经过FW、IPS、AV、URL或数据防泄漏等多个模块,各模块按顺序协同工作,使系统始终处于高性能状态。
方案还包含分散隐藏式威胁入侵关联分析技术和可扩展的应用识别技术。前者根据应用的漏洞、技术特点和被威胁利用情况,对应用安全风险进行多维度划分、识别和分析,利用多种日志信息实现日志内容的关联分析,帮助管理员更直观地掌握网络和威胁的变化情况。后者在深入包检测和深入流检测技术基础上,进一步完成应用元信息的分析识别,实现对应用层数据流特征的深入研究,以及不同碎片的关联和跟踪定位,提高识别过程的处理性能。
操作流程上,流量进入系统后先由单次识别引擎完成多类风险特征的一次性提取,再按顺次检测模型逐模块判定;关联分析模块同步汇聚多源日志,对分散隐藏的威胁进行跨维度关联;应用识别模块对应用层数据流和碎片进行跟踪定位,最终输出详细的威胁信息,供管理员及时采取应对措施。
创新亮点
- 单次识别引擎:一次解析即可完成病毒、入侵、网址风险特征的识别,减少重复检测,保障系统高性能运行。
- 顺次检测模型:FW、IPS、AV、URL或数据防泄漏等模块按序协同,形成完整的检测链条。
- 关联分析技术:利用多种日志信息进行关联分析,发现分散隐藏的网络威胁,呈现网络和威胁的变化情况。
- 可扩展应用识别:在深入包检测和深度流检测基础上分析应用元信息,实现碎片关联和跟踪定位。
- 边界一体化防护:突破传统设备仅基于“IP+端口”防护的局限,实现2-7层完整的安全有效防护。
落地应用效果
该技术已在山西省电力公司长治供电公司外网网络长时间安全、稳定运行,并得到广泛推广和使用。成果不仅被省供电公司系统内部认可,还进一步被其他省份的供电系统及其他行业采纳,累计使用用户已超过100家。边界一体化安全防护方案使各类乔装打扮的攻击无处遁形,与现有安全设备一起建立了完备的安全威胁检测方案。
| 对比项 | 传统方式 | 本成果 |
|---|---|---|
| 识别方式 | 单设备单次识别一类风险特征 | 单次识别引擎一次性完成多类风险特征识别 |
| 检测结构 | 各安全模块独立部署、独立运行 | FW、IPS、AV、URL或数据防泄漏等模块顺次检测 |
| 威胁发现 | 难以发现分散隐藏的复合型威胁 | 通过多源日志关联分析发现分散隐藏威胁 |
| 防护层次 | 多基于“IP+端口”防护 | 实现2-7层完整的安全无缝防护 |
| 应用识别 | 应用元信息识别能力有限 | 支持应用元信息分析及碎片关联跟踪定位 |
产出物:串行分散隐藏式威胁入侵分析防护模型、分散隐藏式威胁入侵关联分析技术、可扩展的应用识别技术及配套边界一体化安全防护方案。
适用场景:电力企业外网网络边界防护,以及其他行业需要检测分散隐藏式威胁入侵、实现2-7层完整安全防护的网络环境。
常见问题
Q:该技术能否抵御零日攻击和变形恶意软件?
A:可以。方案通过单次识别引擎和关联分析技术,能够有效抵御零日攻击、多态及变形恶意软件,以及社交网络及混合型攻击等新型威胁,并提供详细的威胁信息。
Q:与传统安全设备是什么关系?
A:该技术弥补了传统网络设备在检测分散隐藏式威胁入侵方面的不足,可与现有安全设备一起构建完备的安全威胁检测方案,而非简单替代。
Q:目前应用范围如何?
A:已在山西省电力公司长治供电公司外网网络长时间安全、稳定运行,并被其他省份的供电系统及其他行业采纳,累计使用用户已超过100家。
数据来源:项目验收报告及现场应用统计,单位信息已脱敏处理。
本项目相关常见问题
可以。方案通过单次识别引擎和关联分析技术,能够有效抵御零日攻击、多态及变形恶意软件,以及社交网络及混合型攻击等新型威胁,并提供详细的威胁信息。
该技术弥补了传统网络设备在检测分散隐藏式威胁入侵方面的不足,可与现有安全设备一起构建完善的安全威胁检测方案,而非简单替代。
已在山西省电力公司长治供电公司外网网络长时间安全、稳定运行,并被其他省份的供电系统及其他行业采纳,累计使用用户已超过100家。
有类似技术需求或创新项目想法?欢迎咨询
400-6611-383