CN118555128B 网络安全风险识别方法、装置、介质、电子设备及程序产品 (北京火山引擎科技有限公司)_第1页
CN118555128B 网络安全风险识别方法、装置、介质、电子设备及程序产品 (北京火山引擎科技有限公司)_第2页
CN118555128B 网络安全风险识别方法、装置、介质、电子设备及程序产品 (北京火山引擎科技有限公司)_第3页
CN118555128B 网络安全风险识别方法、装置、介质、电子设备及程序产品 (北京火山引擎科技有限公司)_第4页
CN118555128B 网络安全风险识别方法、装置、介质、电子设备及程序产品 (北京火山引擎科技有限公司)_第5页
已阅读5页,还剩71页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

基于目标网络拓扑图中资产的业务属性和安全2获取基于目标对象的目标网络拓扑图,其中,所述目标网络基于所述目标网络拓扑图中资产的业务属性和安全特性,对所其中,所述业务属性用于表征相应资产是否属于核心资产在所述目标对象包括目标资产时,所述基于所述目标网络拓扑若所述风险资产不属于核心资产、且所述风险资产满足根据资产与资产之间的连接关系,以及弹性公网IP与资产之间所述目标资产与其他相关资产之间关系的所述目标网络3.根据权利要求2所述的方法,其特征在于,所述目标资产包括至少一个虚拟私有云所述根据资产与资产之间的连接关系,以及弹性公网IP与资产之间的映3步骤22,根据所述资产与资产之间的连接关系,确定与步骤24,若所述弹性公网IP与资产之间的映射关系步骤25,若所述第一网络拓扑图中基于所述当前节点并重复执行所述步骤22~步骤26,直到所述目标节点集合中的每一节点的新增节点均为空所述若所述弹性公网IP与资产之间的映射关系中存在与所述当前节点对应的弹性公若所述弹性公网IP与资产之间的映射关系中存在与所述当前节点对应的弹性公网IP,则将所述对应的弹性公网IP与所述当前节点之间的对应关系加入修正后所得的第一网络将所述第一权限列表中优先级相同的权限规则按照操作为拒绝、操遍历所述第二权限列表,根据当前权限规则中的地址信息的类型,确定在所述当前权限规则中的操作为接受时,根据所述当前权限规述当前节点与所述第一目标节点之间的连接关系加入所述第一网在所述当前权限规则中的操作为拒绝时,至少根据所述地址4若当前权限规则中的地址信息为默认网关,则将所述云墙所属VPC确定为所述第一目若所述地址信息为IP地址或者IP前缀,则根据所述地址信息,以及预先构建的VPC标若所述当前节点对应的弹性公网IP开启云墙,则根据所述对应所述若所述第一网络拓扑图中基于所述当前节点的新增节点非空,若修正后所得的第一网络拓扑图中基于所述当前节点的新增根据所述目标网络拓扑图中的各子网所绑定的访问控制列表,对所若所述第二网络拓扑图中存在与子网和该子网所属的VPC同时连接的弹性公网IP,则所述基于所述目标网络拓扑图中资产的业务属性和安全特性,对所述基于所述第三网络拓扑图中资产的业务属性和安全特性,对所在所述基于所述目标网络拓扑图中资产的业务属性和安全获取基于该一个VPC的第四网络拓扑图,其中,所述第四网络拓所述基于所述目标网络拓扑图中资产的业务属性和安全特性,对所述基于所述第五网络拓扑图中资产的业务属性和安全特性,对所5所述根据资产与资产之间的连接关系,以及弹性公网IP与资产之间的映根据所述网卡所关联的安全组的权限列表,对所述第六网络拓征所述目标资产与其他相关资产之间关系的所述目标获取基于所述网卡所在VPC的第七网络拓扑图,其中,所述第七网络拓扑图用于表征若所述第七网络拓扑图中存在与网卡和该网卡所属的子网同时所述基于所述目标网络拓扑图中资产的业务属性和安全特性,对所述基于所述第八网络拓扑图中资产的业务属性和安全特性,对所所述根据资产与资产之间的连接关系,以及弹性公网IP与资产之间的映所述风险资产的资源代码中包含访问凭据、且所述访问凭据对应的访若所述风险资产属于核心资产、且所述风险资产满足第三预设条件中的6获取基于所述目标对象的权限拓扑图,其中,所述权限拓扑基于所述目标网络拓扑图中资产的业务属性和安全特性,以及所述链路分析模块,用于基于所述目标网络拓扑图中资产的业务属性其中,所述业务属性用于表征相应资产是否属于核心资产第九确定子模块,用于若所述风险资产不属于核心资第十确定子模块,用于若所述风险资产能够横向移装置执行时实现权利要求1_18中任一项所述处理装置,用于执行所述存储装置中的所述计算机程序,以实现权利要求178序被处理装置执行时实现本公开第一方面提供的所述网络安全理器执行时实现本公开第一方面提供的所述网络安全风险识别方法9[0014]图3是根据一示例性实施例示出的一种根据资产与资产之间的连接关系,以及弹[0015]图4是根据一示例性实施例示出的一种根据资产与资产之间的连接关系,以及弹[0016]图5A至图5D是根据一示例性实施例示出的一种根据资产卡、负载均衡器(ServerLoadBalancer,SLB)、网络地址转换(NetworkAddress[0027]网页后门(WebShell)是一种通过Web服务器上的脚本语言执行命令的脚本或程[0028]云安全态势管理(Cloud[0032]Log4j是开源软件基金会Apache的一个开源项目,为Java提供了强大的日志管理[0035]前缀列表是一种用于匹配路由信息中的目的网段地址或下一跳地址的规则集[0042]当非核心资产上部署了明文的访问密钥(AccessKey,AK)、秘密密钥(Secret[0049]应当理解,本公开的方法实施方式中记载的各个步骤可义将在下文描述中给出。[0053]本公开实施方式中的多个装置之间所交互的消息或者信息的名称仅用于说明性[0065]下面针对上述S101中的获取基于目标对象的目标网络拓扑图的具体实施方式进已生成过基于目标对象的网络拓扑图,则直接将该已生成的网络拓扑作为目标网络拓扑[0080]下面针对上述资产与资产之间的连接关系的构建方式进ECS之间的对应关系,构建SLB与ECS之间的对应关系;将访问控制列表(AccessControl单向连接关系,并标注下一跳资产为“网关”;若当前路由条目中的目的IP地址并非为[0091]若当前路由条目中的下一跳类型为内部子网(InnerSubnet),则根据上述步骤立该路由表所属子网与目标子网之间的单向连接关系,并将该连接关系标记为“VPC内连构建的资产与资产标识之间的关联关系,确定与第二目标资产标识对应的第二目标资产,并建立该路由表所属子网与第二目标资产之间表标识和当前路由条目标识作为建立关系的来源附网的EIP与WAF之间的关系,并获取WAF绑定的后端服务器IP列表,并将该IP列表转换为资标资产可以包括一个或者多个VPC;在生成VPC中子网间的拓扑图时,目标资产包括一个[0105]步骤4,根据资产与资产之间的连接关系,以及弹性公网IP与资产之间的映射关[0108]下面针对上述步骤4中的根据资产与资产之间的连接关系,以及弹性公网IP与资剔除当前节点VPC1,并将VPC2和VPC3加入目标节点集合,此时,目标节点集合为{VPC2,VPC6},根据资产与资产之间的连接关系确定出的与VPC6相关的目标连接关系包括VPC6与若当前权限规则中的地址信息为默认网关,则将目标连接关系之间存在的云墙所属VPC确将当前节点与第一目标节点之间的连接关系加入第一与该地址信息相一致的第四目标IP段,而该地址信息为该对应关系中某一IP段(后面称为第五目标IP段)的子集,则将该对应关系中与第五目标IP段对应的资产标识所表征的资产对第一目标节点的目标处理策略的具体实施方式进行是将目标连接关系之间存在的云墙所属VPC确定为[0159]在S104中,若第二网络拓扑图中存在与子网和该子网所属的VPC同时连接的弹性[0160]在本公开中,若第二网络拓扑图中存在与子网和该子网所属的VPC同时连接的弹[0162]下面针对上述S103中的根据目标网络拓扑图中的各子网S101获取基于目标对象的目标网络拓扑图类似的方式,获取基于该一个VPC的第四网络拓[0183]另外,可以采用与上述步骤(f5)中至少根据当前权限规[0197]在本公开中,第一预设条件可以包括:有高风险可利用漏洞、有恶意文件/Web该存在公网暴露的VM/容器确定为安全风险;若目标网络拓扑图中存在公网暴露的VM/容VM/容器的资源代码中包含AK明文或SK明文、且AK明文或SK明文对应的访问权限能访问核[0202]第三预设条件可以包括:有高风险可利用漏洞或高危漏洞,有恶意文件/Web[0213]图8是根据一示例性实施例示出的一种网络安全风险识别装置的框图。如图8所络拓扑图用于表征所述目标对象与其相关资产[0222]所述第一获取模块701用于根据资产与资产之间的连接关系,以及弹性公网IP与VPC间的拓扑图时,所述目标序列由所述至少一个VPC构成,在生成VPC中子网间的拓扑图[0237]所述第四加入子模块用于若所述弹性公网IP与资产之间的映射关系中存在与所到的权限规则;[0250]所述第五加入子模块用于若修正后所得的第一网络拓扑图中基于所述当前节点[0252]修正模块,用于在所述链路分析模块702基于所述目标网络拓扑图中资产的业务[0253]第一移除模块,用于若所述第二网络拓扑图中存在与子网和该子网所属的VPC同时连接的弹性公网IP,则移除该同时连接的弹性公网IP与该子网所属的VPC之间的连接关[0254]所述链路分析模块702用于基于所述第三网络拓扑图中资产的业务属性和安全特[0257]第二获取模块,用于在所述链路分析模块702基于所述目标网络拓扑图中资产的[0259]所述链路分析模块702用于基于所述第五网络拓扑图中资产的业务属性和安全特[0267]第三获取模块,用于在所述链路分析模块702基于所述目标网络拓扑图中资产的[0269]所述链路分析模块702用于基于所述第八网络拓扑图中资产的业务属性和安全特[0286]若所述风险资产属于核心资产、且所述风险资产满足第[0293]可选地,所述链路分析模块702用于基于所述目标网络拓扑图中资产的业务属性被处理装置执行时实现本公开提供的上述网络安全风险识别执行时实现本公开提供的上述网络安全风险识[0297]如图9所示,电子设备600可以包括处理装置(例如中央处理器、图形处理器等)600操作所需的各种程序和数据。处理装置601、ROM602以及RAM603通过总线604彼此相609可以允许电子设备600与其他设备进行无线或有线通信以交换数据。虽然图9示出了具[0301]在一些实施方式中,客户端、服务器可以利用诸如HTTP(HyperTextTransfer[0304]可以以一种或多种程序设计语言或其组合来编写用于执行本公开的操作的计算机程序代码,上述程序设计语言包括但不限于面向对象的程序设计语言—诸如Java、[0307]本文中以上描述的功能可以至少部分地由一个或多个硬件逻辑部件来执行。例[0309]根据本公开的一个或多个实施例,示例1提供了一种网络安全风险识别方法,包所述对应的弹性公网IP与所述当前节点之间的对应关系加入所述第一网络拓扑图;步骤则为所述第二权限列表中当前遍历到的权限规则;在所述当前权限规则中的操作为接受息为默认网关,则将所述云墙所属VPC确定为所述第一目标节点;若所述地址信息为安全间的拓扑图的情况下,在所述若所述第一网络拓扑图中基于所述当前节点的新增节点非节点对应的弹性公网IP开启云墙,则根据所述对应的弹性公网IP所开启的云墙的权限列

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论