CN115643041B 一种漏洞的处理方法、管理设备以及网关设备 (华为技术有限公司)_第1页
CN115643041B 一种漏洞的处理方法、管理设备以及网关设备 (华为技术有限公司)_第2页
CN115643041B 一种漏洞的处理方法、管理设备以及网关设备 (华为技术有限公司)_第3页
CN115643041B 一种漏洞的处理方法、管理设备以及网关设备 (华为技术有限公司)_第4页
CN115643041B 一种漏洞的处理方法、管理设备以及网关设备 (华为技术有限公司)_第5页
已阅读5页,还剩71页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

201911095412.72019.11.11备第一设备相关的漏洞信息向网关设备下发有针据抓包规则抓取的第一设备传输的目标会话的第一漏洞不具备实际威胁性的时候不发送阻断2管理设备获取第一设备的漏洞信息,所述漏洞信息用于指示第一软件中存在第一漏所述管理设备根据所述第一设备的漏洞信息获取抓包规则,所述抓包所述管理设备向所述第一设备相关的网关设备发送所述抓包规所述管理设备接收所述网关设备发送的所述第一设备传输的目标会所述管理设备根据所述第一设备传输的目标会话的报文,确定所述第一漏洞的威胁所述管理设备根据第一漏洞库中包括的第一漏洞对应的漏洞利用请求报文和第一漏存在顺序出现的所述第一漏洞对应的漏洞利用请求报文和所述第一漏洞对应的漏洞利用如果所述第一设备传输的目标会话的报文中不存在顺序出现的所述第一漏洞对应的如果所述第一设备传输的目标会话的报文中存在顺序出现的所述第一漏洞对应的漏3所述管理设备根据第一漏洞库中包括的第一漏洞对应的漏洞利用请求报文和第一漏存在顺序出现的所述第一漏洞对应的漏洞利用请求报文和所述第一漏洞对应的漏洞利用如果所述第一设备传输的目标会话的报文中不存在顺序出现的所述第一漏洞对应的如果所述第一设备传输的目标会话的报文中存在顺序出现的所述第一漏洞对应的漏如果所述第一设备传输的目标会话的报文中还包括所述6.根据权利要求1至5任意一项所述的漏洞的处理方法所述管理设备获取所述第一设备针对所述探测报文返回的应答报所述管理设备根据所述应答报文从第二漏洞库中获取所述应答报文对应的漏洞信息,7.根据权利要求1至5中任意一项所述的漏洞所述管理设备向网络管理系统发送第一软件信息获取指令,所述第令用于指示所述网络管理系统获取所述第一设备上已安所述管理设备接收所述网络管理系统根据所述第一软件信息获取指令返回的所述软所述管理设备向第二云设备发送所述软件信息,使得所述第二云所述管理设备接收所述第二云设备发送的关联的漏洞信息,从而确8.根据权利要求1至5中任意一项所述的漏洞的处所述管理设备向所述第一设备发送第二软件信息获取指令,所述第令用于指示所述第一设备获取所述第一设备上已安所述管理设备接收所述第一设备根据所述第二软件信息获取指令返回的所述软件信所述管理设备向第二云设备发送所述软件信息,使得所述第二云4所述管理设备接收所述第二云设备发送的关联的漏洞信息,从而确9.根据权利要求2至5中任一项所述的漏洞的处理方所述管理设备根据所述第一设备传输的目标会话的报文获取所述目标会话的五元组击设备与第一设备间的传输协议类型、所述第一设备的IP地址以及所述第一设备的端口所述管理设备生成包含所述五元组信息的表项,并将生成的表项加入访问控制列表,所述访问控制列表用于阻断所述访问控制列表中包含的表项所管理设备获取第一设备的漏洞信息,所述漏洞信息用于指示第一软件中存在第一漏所述管理设备根据所述第一设备的漏洞信息获取抓包规则,所述抓包所述管理设备向所述第一设备相关的网关设备发送所述抓包规所述管理设备接收所述网关设备发送的所述第一设备传输的目标会所述管理设备根据所述第一设备传输的目标会话的报文,确定所述第一漏洞的威胁网关设备接收管理设备发送的抓包规则和所述抓包规则的实施对象为第一设备的指所述第一漏洞存在于所述第一设备上的第一软件中,所述第一软件所述网关设备根据所述抓包规则和指示,从所述第一设备与外网设备所述网关设备向所述管理设备发送所述第一设备传输的目标会话的5所述网关设备根据所述阻断策略阻断所述第一设备所述网关设备根据所述访问控制列表获取包括五元组信息的表项处理单元,用于获取第一设备的漏洞信息,所述漏洞信息用于发送单元,用于向所述第一设备相关的网关设备发所述处理单元,还用于根据所述第一设备传输的目标会话的报文,确接收单元,用于接收管理设备发送的抓包规则和所述抓包规则所述第一漏洞存在于所述第一设备上的第一软件中,所述第一软件处理单元,用于根据所述抓包规则和指示,从所述第一设备与外发送单元,用于向所述管理设备发送所述第一设备传输设备传输的目标会话的报文用于所述管理设备确定6所述处理器执行如权利要求1至10中任一项所述处理器执行如权利要求11_14任一项7厂商或者第三方补丁提供商针对计算机在使用过程中暴露的问题而发布的用于解决问题[0004]现有安全软件厂商将上述漏洞扫描工具和补丁管理工具集成于同一个管理设备包规则可以用于识别具有所述第一漏洞的风险的报文。在管理设备获取到抓包规则之后,8文中是否存在顺序出现的所述第一漏洞对应的漏洞利用请求报文和所述第一漏洞对应的顺序出现的所述第一漏洞对应的漏洞利用请求报文和所述第一漏洞对应的漏洞利用应答备传输的目标会话的报文中不存在顺序出现的第一漏洞对应的漏洞利用请求报文和第一9是否存在顺序出现的所述第一漏洞对应的漏洞利用请求报文和所述第一漏洞对应的漏洞括第一漏洞对应的漏洞利用请求报文与第一漏洞对应的漏洞利用应答报文之间的对应关设备发送的所述第一漏洞对应的抓包规则。一软件信息获取指令返回的所述软件信息;所述管理设备向第二云设备发送所述软件信[0027]该种可能的实现方式中,管理设备通过向第一设备发送理设备向第二云设备发送软件信息,从而第二云设备可以将软件信息与第三漏洞库匹配,制列表用于阻断所述访问控制列表中包含的表项所指述第一设备传输的目标会话的报文中有攻击设备发起的顺序出现的所述第一漏洞对应的确定所述第一设备传输的目标会话的报文中包括顺序出现的所述第一漏洞对应的漏洞利管理设备确定目标会话中存在异常数据,并且管理设备向第一设备发送第二预警提示信管理设备接收所述第二云设备发送的关联的漏洞信息,从而确定所述第一设备的漏洞信资产信息用于表示资产的型号以及版本。管理设备通过向第一设备发送资产信息获取指令,因为第一设备上装有客户端(agent),从而管理设备可以接收第一设备发送的资产信传输的目标会话的报文,以使得管理设备在第一漏洞不具备威胁性的时候不发送阻断策理器执行第一方面或第一方面的任意可能的实现方式理器执行第二方面或第二方面的任意可能的实现方式程序,该程序使得管理设备执行上述第一方面或第一方面的任意可能的实现方式中的方程序,该程序使得网关设备执行上述第二方面或第二方面的任意可能的实现方式中的方108以及112和一个管理设备105和一个网关设备107和三个外网设备109、110以及111为例[0077]网关设备107是内网设备的数据转发设备,内网设备与外网设备建立通信连接之[0079]基于图1所描述的漏洞的处理系统,对本申请实施例提供的漏洞的处理方法进行[0085]可选的,具有第一漏洞风险的报文可以包括第一漏洞对具有第一漏洞的风险的报文也可以包括具有指定端口号和协议类型的报文。可以理解的管理设备将第一设备的互联网协议(InternetProtocol,IP)地址和抓包规则一并发送给[0096]本申请实施例中步骤201、202提及的管理设备获取第一[0101]管理设备向第一设备发送探测报文后,管理设备将记录第一设备发送的应答报应答报文包括第一设备的指定端口号和第一软件的网络访[0102]可选的,该指定端口号可以是传输控制协议/网际协议(transmissioncontrol[0104]管理设备根据所述应答报文从第二漏洞库中获取所述应之上构成相应的匹配规则。先定义的规则。示例性的,在对TCP80端口的扫描中,如果发现/cgi_bin/phf/cgi_bin/Count.cgi,根据专家经验以及CGI程序的共享性和标准化,可以推知该WWW服务存[0108]2、管理设备通过第一软件信息与第一设备的漏洞信息匹配的方式从网络管理系实施例提供的管理设备通过软件与漏洞匹配的方式通过网络管理系统获取第一设备的漏[0115]管理设备向第二云设备发送第一软件信息。该第二云设他软件的相关参数来获取软件和漏洞信息的关[0123]3、管理设备通过第一软件信息与第一设备的漏洞信息匹配的方式从第一设备获的管理设备通过软件与漏洞匹配的方式通过第一设备获取第一设备的漏洞信息的过程包[0126]管理设备接收所述第一设备根据所述第二软件信息获取指令返回的所述软件信[0136]1、管理设备根据第一漏洞的标识信息从本地规则库获取第一漏洞对应的抓包规[0138]2、管理设备根据第一漏洞的标识信息从云端规则库获取第一漏洞对应的抓包规的标识信息对应的抓包规则,云端规则库是第一漏洞的标识信息与抓包规则的一个对应[0141]管理设备接收所述第一云设备从云端规则库中获取到的第一漏洞对应的抓包规[0149]2、具有所述第一漏洞的风险的报文包括包括所述第一漏洞对应的漏洞利用请求[0151]如果第一漏洞的利用程序必须发送第一漏洞对应的漏洞利用请求报文才能进行[0157]如果第一漏洞对应的漏洞利用请求报文中包括的指定字[0158]本申请实施例中,步骤206中所提到的管理设备根据第一设备传输的目标会话的一漏洞的风险的报文可以包括第一漏洞对应的漏洞利用请求报文。根据抓包归则的不同,[0161]1、如果所述第一设备传输的目标会话的报文中不存在顺序出现的所述第一漏洞备传输的目标会话的报文中是否包含顺序出现的第一漏洞对应的漏洞利用请求报文和第是否存在顺序出现的所述第一漏洞对应的漏洞利用请求报文和所述第一漏洞对应的漏洞[0166]管理设备根据对应关系确定所述第一设备传输的目标会话的报文中是否存在顺序出现的所述第一漏洞对应的漏洞利用请求报文和所述第一漏洞对应的漏洞利用应答报[0167]第一漏洞库中可以包括第一漏洞对应的漏洞利用请求报文与第一漏洞对应的漏会话的报文中是否存在第一漏洞对应的漏洞一漏洞对应的漏洞利用请求报文并不对应,则证明目标会话的应答报文中不存在第一漏洞对应的漏洞利用应答报文,第一漏洞威胁性较低。如果目标会话的应答报文中存在字符串标会话中包括顺序出现的第一漏洞对应的漏洞利用请求报文和第一漏洞对应的漏洞利用应答报文。[0170]如果确定第一设备传输的目标会话的报文中存在第一漏洞对应的漏洞利用请求设备发送一级漏洞提示消息,一级漏洞提示消息用于提醒用户该第一漏洞具有一定的风[0175]管理设备根据第一漏洞库判断目标会话的报文中是否存在第一漏洞对应的漏洞[0177]管理设备根据第一漏洞库判断第一设备传输的目标会话的报文中是否存在与第果管理设备判断目标会话中存在顺序出现的第一漏洞对应的漏洞利用请求报文和第一漏[0178]如果目标会话中包含顺序出现的第一漏洞对应的漏洞利用请求报文和第一漏洞[0182]管理设备根据所述第一设备传输的目标会话的报文获取所述目标会话的五元组是否存在顺序出现的所述第一漏洞对应的漏洞利用请求报文和所述第一漏洞对应的漏洞所述第一设备传输的目标会话的报文中是否包括库对第一设备传输的目标会话的报文进行分析,如果目标会话的请求报文中包括该字符串第一设备传输的目标会话的报文中就包括了第一漏洞对应的漏洞利用请求报文。相似的,漏洞利用应答报文。那么第一设备传输的目标会话的报文中就包括了第一漏洞对应的漏洞利用应答报文。此时则可以认为,第一设备传输的目标会话的报文中存在顺序出现的第一漏洞对应的漏洞利用请求报文和第一漏洞对应的漏洞利用应答报文。[0198]管理设备根据第一漏洞库判断第一设备传输的目标会话的报文中存在顺序出现可以确定所述第一设备传输的目标会话的报文中是[0199]管理设备通过多个异常判定来判断第一设备传输的目标会话的报文是否存在异的目标会话的报文中存在顺序出现的第一漏洞对应的漏洞利用请求报文和第一漏洞对应[0202]如果目标会话中包含顺序出现的第一漏洞对应的漏洞利用请求报文和第一漏洞[0208]4004、如果管理设备确定所述第一设备传输的目标会话的报文中不包括异常数[0209]4005、如果管理设备确定所述第一设备传输的目标会话则管理设备根据所述第一设备传输的目标会话[0210]本实施例中管理设备获取第一设备传输的目标会话的五元组信息的方式与前述洞的风险的报文,所述具有第一漏洞的风险的报文包括第一漏洞对应的漏洞利用请求报[0217]1、如果所述第一设备传输的目标会话的报文中不存在顺序出现的所述第一漏洞理设备根据第一漏洞库确定第一设备传输的目标会话的报文中是否包括第一漏洞对应的对应的漏洞利用请求报文和第一漏洞对应的漏洞利[0226]若管理设备确认第一设备传输的目标会话的报文中不存在第一漏洞对应的漏洞[0229]如果确定第一设备传输的目标会话的报文中存在第一漏洞对应的漏洞利用应答[0246]管理设备根据第一漏洞库判断第一设备传输的目标会话的报文中存在第一漏洞备传输的目标会话中不包括异常数据,则管理设备认为攻击设备虽然可以攻击第一漏洞,据所述第一设备传输的目标会话的报文获取所述在异常数据则认为攻击设备没有利用第一漏洞,管理设备可以不向网关设备发送阻断策[0252]如果目标会话中包含顺序出现的第一漏洞对应的漏洞利用请求报文和第一漏洞[0267]分析模块根据所述第一设备的漏洞信息指示连接模块从第一云设备获取抓包规转发第一设备传输的报文,抓包规则用于网关设备截取第一设备传输的目标会话的报文,[0276]接收单元303,用于接收所述网关设备发送的所述第一设备传输的目标会话的报[0278]本申请实施例提供的方案,处理单元301首先根据第一设备相关的漏洞信息向网关设备下发有针对性的抓包规则,接收单元303接收网关设备对应返回的根据抓包规则抓[0280]根据第一漏洞库中包括的第一漏洞对应的漏洞利用请求报文和第一漏洞对应的[0281]如果所述第一设备传输的目标会话的报文中不存在顺序出现的所述第一漏洞对应的漏洞利用请求报文和所述第一漏洞对应的漏洞利用应答报文,则所述发送单元302不[0282]如果所述第一设备传输的目标会话的报文中存在顺序出现的所述第一漏洞对应的漏洞利用请求报文和所述第一漏洞对应的漏洞利用应答报文,则所述发送单元向302所[0284]根据第一漏洞库中包括的第一漏洞对应的漏洞利用请求报文和第一漏洞对应的[0285]如果所述第一设备传输的目标会话的报文中不存在顺序出现的所述第一漏洞对应的漏洞利用请求报文和所述第一漏洞对应的漏洞利用应答报文,则所述发送单元302不[0286]如果所述第一设备传输的目标会话的报文中存在顺序出现的所述第一漏洞对应的漏洞利用请求报文和所述第一漏洞对应的漏洞利用应答报文,则所述发送单元302确定所述第一设备传输的目标会话的报文中是否包括[0289]根据第一漏洞库中包括的第一漏洞对应的漏洞利用请求报文和第一漏洞对应的[0290]如果所述第一设备传输的目标会话的报文中不存在所述第一漏洞对应的漏洞利[0291]如果所述第一设备传输的目标会话的报文中存在所述第一漏洞对应的漏洞利用[0293]根据第一漏洞库中包括的第一漏洞对应的漏洞利用请求报文和第一漏洞对应的[0294]如果所述第一设备传输的目标会话的报文中不存在所述第一漏洞对应的漏洞利[0295]如果所述第一设备传输的目标会话的报文中存在所述第一漏洞对应的漏洞利用[0297]一种可能的实施例中,所述第一设备的漏洞信息包括所所述处理单元301用于,根据所述第一漏洞的标识信息从本地规则库获取所述第一漏洞对[0298]一种可能的实施例中,所述第一设备的漏洞信息包括所所述发送单元302用于向第一云设备发送所述第一漏洞的标识信息,所述第一漏洞的标识则库包括所述第一漏洞的标识信息与对应的所述抓包规则;[0299]所述接收单元303用于接收所述第一云设备发送的所述第一漏洞对应的抓包规[0301]所述接收单元303用于获取所述第一设备针对所述探测报文返回的应答报文,所[0302]所述处理单元301根据所述应答报文从第二漏洞库中获取所述应答报文对应的漏[0303]一种可能的实施例中,所述发送单元302用于向网络管理系统发送第一软件信息[0304]所述接收单元303用于接收所述网络管理系统根据所述第一软件信息获取指令返[0305]所述发送单元302用于向第二云设备发送所述软件信息,使得所述第二云设备根[0306]所述接收单元303用于接收所述第二云设备发送的关联的漏洞信息,从而使得所[0307]一种可能的实施例中,所述发送单元302用于向所述第一设备发送第二软件信息[0308]所述接收单元303用于接收所述第一设备根据所述第二软件信息获取指令返回的[0309]所述发送单元302用于向第二云设备发送所述软件信息,使得所述第二云设备根[0310]所述接收单元303用于接收所述第二云设备发送的关联的漏洞信息,从而使得所控制列表用于阻断所述访问控制列表中包含的表[0316]接收单元401,用于接收管理设

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论