The invention discloses a heterogeneous network security log information extraction and adaptive analysis method and system, including: sample log log classification according to the similarity of objects, each type of log log model structure; log model based on the classification of the original log log, obtain the classification results; log classification based on the results of key business modeling and analysis. Adaptive extraction and analysis method of heterogeneous network security log information provided by the invention, the automatic construction of regular expression optimization of extracting dynamic field, avoiding the implementation of personnel manual performance trap regular expressions may be encountered, and improving the extraction of heterogeneous log information and matching efficiency; at the same time will be liberated from the technical details of miscellaneous personnel in turn their attention to semantic understanding of the log.
【技术实现步骤摘要】
异构网络安全日志信息的自适应提取和分析方法及系统
本专利技术属于信息安全领域,更具体地,涉及一种异构网络安全日志信息的自适应提取和分析方法及系统。
技术介绍
企业网络、服务器、安全设备、业务系统每天都会产生大量的安全日志,但这些日志数据往往数据量较大、信息零碎,给安全分析带来极大的困难。企业和安全团队更渴望可操作的数据。安全信息和事件管理(SIEM)及日志管理系统已经存在很长时间了。这种系统常用于中型和大型企业的IT部门进行数据分析。然而,在过去的十年中,这种技术的主要应用已经发生了变化。安全信息和事件管理(SIEM)及日志管理最初用于安全目的,即为了检测进入系统的木马、系统探测、未经批准的变更等。IT专业人员认为SIEM和日志管理可用于改进运营;他们利用日志文件和数据来定位问题,并帮助运营团队更有效地管理环境。然后,SIEM使用的重点被从运营转向了合规,使用SIEM和日志管理来帮助保障企业与法律法规保持统一。安全威胁的变化引起安全产品的变化。如今,在进行深入分析之前,通过冗长的集中、汇总、标准化、索引等手段来处理事件已经不合时宜。企业需要实时的或接近实时的分析和应对攻击。为了在企业内部有效的使用日志分析系统,运维人员往往要花费大量时间和精力用来梳理日志类型和格式,因此有必要提供了一种异构网络安全日志信息的自适应提取与分析方法,提高日志梳理的效率。公开于本专利技术
技术介绍
部分的信息仅仅旨在加深对本专利技术的一般
技术介绍
的理解,而不应当被视为承认或以任何形式暗示该信息构成已为本领域技术人员所公知的现有技术。
技术实现思路
本专利技术的目的是解决目前传统日志提取和 ...
【技术保护点】
一种异构网络安全日志信息的自适应提取和分析方法,其特征在于,该方法包括:将样本日志按照日志相似度分类,构造每类日志的日志模式对象;基于所述日志模式对象,对原始日志进行分类,获得日志分类结果;基于所述日志分类结果,进行关键业务建模和分析。
【技术特征摘要】
1.一种异构网络安全日志信息的自适应提取和分析方法,其特征在于,该方法包括:将样本日志按照日志相似度分类,构造每类日志的日志模式对象;基于所述日志模式对象,对原始日志进行分类,获得日志分类结果;基于所述日志分类结果,进行关键业务建模和分析。2.根据权利要求1所述的异构网络安全日志信息的自适应提取和分析方法,其中,通过所述日志模式对象的结构构建匹配所述日志模式对象的正则表达式,并在所述正则表达式中添加日志动态内容的捕获组。3.根据权利要求2所述的异构网络安全日志信息的自适应提取和分析方法,其中,所述日志模式对象的结构包括:关键字集合、关键字顺序号、动态内容位置集合和动态内容数据类型。4.根据权利要求2所述的异构网络安全日志信息的自适应提取和分析方法,其中,所述正则表达式通过程序自动生成且优化。5.根据权利要求2所述的异构网络安全日志信息的自适应提取和分析方法,其中,还包括通过人工方式将所述动态内容与特定语义关联,形成范化日志。6.根据权利要求1...
【专利技术属性】
技术研发人员:贾四虎,
申请(专利权)人:北京盛华安信息技术有限公司,
类型:发明
国别省市:北京,11
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。