一种网络安全规则冲突分析与简化方法

xiaoxiao2020-10-23  13

一种网络安全规则冲突分析与简化方法
【技术领域】
[0001] 本发明涉及网络安全领域,具体地,涉及一种网络安全规则冲突分析与简化方法。
【背景技术】
[0002] 随着网络技术的普及,网络安全越来越受到各国的重视,尤其在广泛应用自动化 设备的工业领域,工业控制网络安全已经提高到战略高度。网络设备之间通过一个或多个 网络协议进行数据传输,如IEC104、Modbus、Profinet、MMS等。安全规则是一种重要的保护 网络安全的方式。通过在安全保护设备上部署和实施安全规则,可以有效强化不同设备的 权限、阻止非法操作、防止信息泄漏。
[0003] 安全规则由一系列规则项组成,每一个规则项包括属性和应对措施,其中属性包 括:
[0004] 源地址,其用来描述数据包的来源,其可以是某个单个设备的地址(IP地 址,MAC地址,主机名称等等),也可以是一系列设备地址的集合(192. 168. 2.X, [10. 0. 10. 1, 10. 2. 3. 4]);
[0005] 目标地址,类似于源地址,目标地址用来描述数据包的目的地;以及
[0006] 规则细节,即规则的详细信息,这些信息详尽的描述了数据包的特征,例如【协议 =Modbus,功能码=3】。
[0007] 所述应对措施是当数据包信息和源地址、目标地址、规则细节相匹配时,应该实行 的应对措施。这类措施包括:阻止该数据包通过、允许该数据包通过、允许但是向用户报警 等等。
[0008] 安全保护设备依次逐条将安全规则项与所检查的数据包进行匹配。一旦发现正确 匹配,则按照规则项中的应对措施处理该数据包。所有次序在匹配项以后的安全规则项则 会被忽略。
[0009] 如果一个数据包可以匹配不止一个规则项,那么规则项之间就会存在冲突。值得 注意的是,规则项之间的冲突并不会影响规则的实施,由于规则项与数据包是有序匹配的, 一个数据包最终只会和次序靠前的规则项相匹配。规则项之间的冲突对用户安全规则管理 带来许多负面影响,在拥有很多安全规则的系统中,不必要的规则项会增加安全保护设备 的负载,也使规则之间的逻辑关系更加复杂并难以管理。
[0010] 实际应用过程中,规则项之间的冲突不可避免。例如许多防火墙的规则设计中都 定义的默认应对措施。当数据包和所有规则项都不匹配时,安全系统使用默认的设置来处 理该数据包。事实上,这种默认的规则和所有的规则项都有冲突。

【发明内容】

[0011] 为了克服现有技术的缺陷与不足,本发明的目的是提供一种网络安全规则冲突分 析与简化方法,基于安全规则的针对设备和规则的详细内容,分析规则项之间的关系,对规 则冲突提供报警,同时对无用的规则项自动删除。本发明的网络安全规则冲突分析与简化 方法的具体步骤如下:
[0012] 步骤a:定义安全规则项之间相同属性的逻辑关系;
[0013] 步骤b:根据安全规则项之间各属性的逻辑关系确定安全规则项属性的总体逻辑 关系;
[0014] 步骤c:根据应对措施定义规则项之间的冲突关系;
[0015] 步骤d:简化规则,不改变原始规则执行效果的基础上,除去无效的安全规则项;
[0016] 步骤e:对规则冲突提供报警。
[0017] 优选地,步骤a中,所述安全规则项之间各属性的逻辑关系为:
[0018] 等同,被比较的规则属性完全相同;
[0019] 包含,被比较的规则属性前者严格包含后者,同时不是所述的等同关系;
[0020] 被包含,被比较的规则属性后者严格包含前者,同时不是所述的等同关系;
[0021] 相交,被比较的规则属性之间交集不为空,同时不是所述的等同、包含或被包含关 系;
[0022] 独立,被比较的规则属性之间没有交集。
[0023] 优选地,步骤b中,所述定义安全规则项属性的总体逻辑关系的步骤如下:
[0024] 1)两规则项的所有属性之间的逻辑关系均为等同,则两规则项属性的整体逻辑关 系为等同;
[0025] 2)如果不满足上述1)所述的条件,并且两规则项之间的某个属性的逻辑关系为 独立,则两规则项属性的整体逻辑关系为独立;
[0026] 3)如果不满足上述1)、2)所述的条件,并且两规则项的所有属性之间的逻辑关系 为等同或包含,则两规则项属性的整体逻辑关系为包含;
[0027] 4)如果不满足上述1)、2)和3)所述的条件,并且两规则项的所有属性之间的逻辑 关系为等同或被包含,则两规则项属性的整体逻辑关系为被包含;
[0028]5)如果不满足上述任一条件,则两规则项属性的整体逻辑关系为相交。
[0029] 优选地,步骤c中,两个规则项之间的冲突方式取决于应对措施的比较,所述冲突 方式包括以下两种:
[0030] 重复,指两个规则项的应对措施相同;
[0031] 矛盾,指两个规则项的应对措施不同。
[0032] 优选地,步骤d中,规则简化的基本思想为,对于每个规则项,只提供保留与移出 两个选项,对于以先后顺序被执行的两个规则项gi,gj:
[0033] 如果两规则项属性的整体逻辑关系为gi包含或等于&,将没有机会执行&,则应 该删除gj;
[0034] 如果两规则项属性的整体逻辑关系&包含gi,并且两者之间不存在与gi相关并矛 盾的规则项,则gj可以取代gi,应该删除gi ;
[0035] 否则保留两规则项。
[0036] 更优选地,所述的相关是指,安全规则项属性的总体关系为等同、包含、被包含或 相交。
[0037] 本发明的方法支持网络安全中深层数据包详细信息的分析,同时还支持安全规则 项之间的复杂逻辑关系分析。用户通过分析的结果可以方便的理解复杂规则项之间的关 系,提高了安全规则的易用性。根据规则项之间的冲突关系简化用户的安全规则,减少不必 要的规则项数量,降低安全保护设备的负载,提高网络系统的茁壮性。
【附图说明】
[0038] 图1为本发明安全规则的分析方法流程图;
[0039] 图2是本发明安全规则的简化方法流程图。
【具体实施方式】
[0040] 为了使本发明的目的、技术方案及优点更加清楚明白,下面结合附图及实施例,对 本发明进行进一步详细说明。应当理解,此处所描述的具体实施例仅用以解释本发明,并不 用于限定本发明。
[0041] 本发明利用规则项中相同属性之间的逻辑关系,自动分析每一规则项与其他规则 项的冲突方式。同时自动解决部分冲突。
[0042] 如图1所示,规则冲突分析方法流程为:
[0043] 输入:用户规则G=[gpg2,g3, ? ? ?gm];
[0044] 输出:规则冲突列表CT=[ctpct2,ct3,…];
[0045] gi为规则项i,包含源地址以),目标地址队),规则细节取)和应对措施(A)。
[0046] 叫为冲突i,包含被比较规则项%),比较规则项(队),规则属性之间的逻辑关系 (RAi;j),以及冲突方式(Ti;J)。
[0047] 步骤一:定义规则项属性的总体逻辑关系
[0048] 规则项之间相同属性的逻辑关系为以下五种:
[0049] 等同,被比较的规则属性完全相同,例如,两个规则有完全相同的源地址(与地址 次序无关);
[0050] 包含,被比较的规则属性前者严格包含后者,同时不是上述的等同关系,例如, 【192. 168. 1.X】包含【192. 168. 1. 1 】;
[0051] 被包含,与包含相反,被比较的规则属性后者严格包含前者,同时不是上述的等同 关系;
[0052] 相交,被比较的规则属性的交集不为空,同时不是上述的等同、包含或被包含关 系;
[00 53] 独立,被比较的规则属性没有交集,例如,【192. 168. 1. 3】独立于【192. 168. 1. 1】;
[0054] 通过定义属性分析功能模块R?Si,j=F(项目i,项目p,本模块可以比较两个规 则项(项目i,项目之间的属性,生成属性之间的逻辑关系上述五种逻辑关系之 一)。
[0055] 对于整个规则项,其包含若干的属性和一个应对措施。而两个规则项Ga,Gb之间属 性的总体逻辑关系RAa,b =FA(R??\b,Rsw\b,按如下以下次序定义:
[0056] 1.Ga,Gb所有属性之间的逻辑关系为等同,属性的总体逻辑关系为等同;
[0057] 2.如果不满足上述1所述的条件,并且Ga,Gb某个属性的逻辑关系为独立,属性的 总体逻辑关系为独立;
[0058] 3.如果不满足上述1、2所述的条件,并且Ga,Gb所有属性的逻辑关系为等同或包 含,属性的总体逻辑关系为包含;
[0059] 4.如果不满足上述1、2和3所述的条件,并且Ga,Gb所有属性的逻辑关系为等同 或被包含,属性的总体逻辑关系为被包含;
[0060] 5.如果不满足上述任一条件,则Ga,Gb属性的总体逻辑关系为相交。
[0061] 步骤二:定义规则项之间的冲突关系
[0062] 两个规则项之间的冲突方式Ta,b取决于应对措施的比较,定义为FT(应对措施a, 应对措施b):
[0063] 重复,指两个规则项的应对措施相同;
[0064] 矛盾,指两个规则项的应对措施不同。
[0065]步骤三:简化规则(可选)
[0066] 了解规则项之间的冲突关系后,可以在不同的程度上简化用户的安全规则。其基 本原则是在不改变原始规则执行效果的基础上,除去无效的安全规则项。本发明不考虑更 改用户规则项,也就是说对于每个规则项,只提供保留和删除两个选项。规则简化方法流程 如图2所示,其基本思想为如果两个规则项gi,gp(i〈j,gi在&之前被执行):
[0067] 1.如果gi包含或等于&,则g/没有机会被执行%应该被删除;
[0068] 2.如果gj包含gi,而两者之间不存在与gi相关并矛盾的规则项,则gi可以被gj 所取代,gi应该被删除;
[0069] 3.否则,保留两规则项gi与
[0070] 现以下面的具体应用实例验证本发明的规则分析的方法和简化方法:
[0071] 表1为用户安全规则列表,首先,由表1中各安全规则之间属性的具体信息根据图 1所述的安全规则分析方法确定规则项之间属性的总体逻辑关系及规则项之间的冲突关 系,具体结果如表2所示。
[0072] 表1 :用户安全规则列表
[0073]
[0074] 表2:规则项之间属性的逻辑关系及规则项之间的冲突关系
[0075]

[0076]如表2所示,如果规则项之间属性的总体逻辑关系为独立,它们之间是完全独立 的,即表2中第2、4、5、7行所示的情况,这样的情况将不会被记录到规则冲突列表CT中。 [0077]其次,根据图2所示方法,可以计算出可删除的规则项,计算出的可删除的规则项 如表3所示,简化后的最终规则项如表4所示:
[0078] 表3可删除的规则项
[0079]
[0080] 表4简化后的规则
[0081]
[0082] 为V更好地说^本发明的方"只是除去¥无效的安全"则项,并没有^女变原始规 则的执行效果,在表5中列出了原始规则分解后的所有规则项。
[0083] 表5原始规则分解后的所有规则项
[0084]

[0085]
[0086] 由表5可以看出,原始规则中的许多的规则项不可能被执行(表中斜体表示的规 则项)。通过本发明定义的分析和简化,简化后的规则保证了原始规则的所有规则项的实 施,同时除去了不需要的规则项。
[0087] 以上详细说明了本发明的优选实施例,但本发明并不限于这些实施例,在本发明 的申请范围内可以进行各种改变。尽管上文只是详细阐述了本发明的优选实施例,但是,所 属技术领域的技术人员很清楚在实质上不脱离本发明的新颖性和优点的范围内,可以对示 例性实施例进行各种修改。
【主权项】
1. 一种网络安全规则冲突分析与简化方法,安全规则由一系列规则项组成,每一个规 则项包括属性和对措施,其中,属性包括源地址、目标地址、规则细节,其特征在于,包括如 下步骤: 步骤a :定义安全规则项之间相同属性的逻辑关系; 步骤b:根据安全规则项之间各属性的逻辑关系确定安全规则项属性的总体逻辑关 系; 步骤c :根据应对措施定义规则项之间的冲突关系; 步骤d :简化规则,不改变原始规则执行效果的基础上,除去无效的安全规则项; 步骤e :对规则冲突提供报警。2. 根据权利要求1所述的方法,其特征在于,步骤a中,所述安全规则项之间各属性的 逻辑关系为: 等同,被比较的规则属性完全相同; 包含,被比较的规则属性前者严格包含后者,同时不是所述的等同关系; 被包含,被比较的规则属性后者严格包含前者,同时不是所述的等同关系; 相交,被比较的规则属性之间交集不为空,同时不是所述的等同、包含或被包含关系; 独立,被比较的规则属性之间没有交集。3. 根据权利要求1所述的方法,其特征在于,步骤b中,所述定义安全规则项属性的总 体逻辑关系的步骤如下: 1) 两规则项的所有属性之间的逻辑关系均为等同,则两规则项属性的整体逻辑关系为 等同; 2) 如果不满足上述1所述的条件,并且两规则项之间的某个属性的逻辑关系为独立, 则两规则项属性的整体逻辑关系为独立; 3) 如果不满足上述1、2所述的条件,并且两规则项的所有属性之间的逻辑关系为等同 或包含,则两规则项属性的整体逻辑关系为包含; 4) 如果不满足上述1、2和3所述的条件,并且两规则项的所有属性之间的逻辑关系为 等同或被包含,则两规则项属性的整体逻辑关系为被包含; 5) 如果不满足上述任一条件,则两规则项属性的整体逻辑关系为相交。4. 根据权利要求1所述的方法,其特征在于,步骤c中,两个规则项之间的冲突方式取 决于应对措施的比较,所述冲突方式包括以下两种: 重复,指两个规则项的应对措施相同; 矛盾,指两个规则项的应对措施不同。5. 根据权利要求1所述的方法,其特征在于,步骤d中,规则简化的基本思想为,对于每 个规则项,只提供保留与删除两个选项,对于以先后顺序被执行的两个规则项 gi,gj : 如果两规则项属性的整体逻辑关系为gi包含或等于&,将没有机会执行&,则应该删 除gj ; 如果两规则项属性的整体逻辑关系&包含gi,并且两者之间不存在与gi相关并矛盾的 规则项,则gj可以取代gi,应该删除gi ; 否则保留两规则项。6. 根据权利要求5所述的方法,其特征在于,所述的相关是指,安全规则项属性的总体 关系为等同、包含、被包含或相交。
【专利摘要】本发明公开了一种网络安全规则冲突的分析与简化方法。基于安全规则的针对设备和规则的详细内容,分析规则项之间的关系,对规则冲突提供报警,同时对无用的规则项自动删除(规则简化)。与传统的信息网络安全策略分析相比,本发明的方法支持网络安全中网络协议的深层数据包详细信息的分析,同时还支持安全规则项之间的复杂逻辑关系分析。用户通过分析的结果可以方便的理解复杂规则项之间的关系,提高了安全规则的易用性。本发明的规则简化功能使得用户方便的实现规则的合并、优化、修改规则项等复杂的功能。
【IPC分类】H04L29/06
【公开号】CN104883347
【申请号】CN201410508737
【发明人】徐林, 孙一桉
【申请人】北京匡恩网络科技有限责任公司
【公开日】2015年9月2日
【申请日】2014年9月28日
转载请注明原文地址:https://www.famiwei.com/read-8136230.html

最新回复(0)