安全设备在电力企业的运用安全设备联动模型框架,是将不同厂家的安全设备数据进行整合、归并与关联分析,过滤事件中的误报、产生确定的安全警报,根据制定的联动策略对设备进行动态配置,使其产生联动响应
联动模型框架包括数据采集层、事件分析层和决策层三部分[1],如下图1所示
数据采集主要分为日志数据采集,数据清理和过滤,数据转换和归并三层结构
图2数据预处理的逻辑结构数据采集主要是采集电力企业网络中能反映网络安全态势信息的日志,包括防火墙、入侵防御系统、防病毒系统和漏洞扫描系统
不同的日志信息采用不同的采集方式
文件型日志的采集主要是读取日志文件,针对数据的结构对其进行拆分,并进行存储[3]
syslog格式存储的日志采集主要是通过建立syslog服务器,通过udp协议接收514端口上的数据,并进行存储
为保证数据的实时性,采集的周期要尽可能短
数据清理主要是通过一定的数据清理和过滤算法实现对网络安全设备日志的清理,去除其中错误、重复和不完整的数据
数据转换则是通过建立数据转换模型将经过清理的各类设备日志进行规范化处理
数据归并是对转换完成的日志数据提取关键属性,合并同类型关键数据,得到精练的并能充分描述对象的属性集合
日志预处理模块是通过在各个网络安全设备上安全日志采集代理完成基本安全事件的采集,然后日志采集代理将各个设备的日志提交到事件管理器进行安全事件的分析与合并,将日志信息归类上升为安全事件,添加到安全事件数据库
日志数据的预处理模块主要是为网络安全设备联动系统的数据访问提供一个公共的统一接口,使访问者不必考虑数据模型的异构性、数据抽取、数据合成等问题,只需指定想要的数据,而不必关心如何得到
事件分析层主要是通过分析分析安全事件数据库中的数据,发现隐藏在这些看似独立的安全事件背后的逻辑和攻击信息,也就是发掘出这些网络安全事件之间的关联[4]
在安全事件数据库中,安全事件主要是