本技术涉及网络安全,尤其涉及云平台东西向流量安全监测方法、装置、电子设备及存储介质。
背景技术:
::1、随着云、容器等技术的发展与普及,东西向流量占云平台数据中心总流量的比例逐渐提高,对东西向流量进行安全监测是保障企业数据安全的基础。相关技术中,通常采用基于iptables和netfilter(网络过滤)的微隔离技术,通过在云平台的节点安装agent(代理)的方式对云平台东西向流量安全进行监测与管控,并生成访问连接关系,以对东西向流量进行安全监控。2、然而,基于iptables和netfilter的微隔离技术仅针对网络层数据包进行分析处理,云平台的节点针对非标准数据包(也即非网络层数据包,如应用层数据包)仅做阻断处理,直接将接收的非标准数据包丢弃,导致阻断安全威胁事件难以排查,影响云平台东西向流量安全监控的全面性。技术实现思路1、为了解决现有云平台东西向流量安全监测方法仅对网络层数据包进行安全监测,而对阻断的非网络层数据包的安全威胁事件难以排查的问题,本技术实施例提供了一种云平台东西向流量安全监测方法、装置、电子设备及存储介质。2、第一方面,本技术实施例提供了一种云平台节点侧实施的云平台东西向流量安全监测方法,应用于云平台安全监测系统,所述云平台安全监测系统包括安全管理中心、代理中心和云平台节点,所述方法,包括:3、所述云平台节点获取其内核层快速数据路径xdp阻断的非网络层数据包;4、提取所述阻断的非网络层数据包的五元组信息,基于预设攻击检测规则以及所述五元组信息,对所述阻断的非网络层数据包进行攻击行为关联分析,识别关联攻击行为以及对应的目标关联云平台节点信息;5、将所述关联攻击行为以及对应的目标关联云平台节点信息上报至所述代理中心,以由所述代理中心基于所述关联攻击行为生成对应的关联攻击检测规则,并将所述关联攻击检测规则下发至所述目标关联云平台节点,以使所述目标关联云平台节点基于所述关联攻击检测规则对流经自身的关联数据包进行攻击事件关联分析,并将各自对应的攻击事件关联分析结果上报至所述代理中心,以由所述代理中心根据所述目标关联云平台节点各自对应的攻击事件关联分析结果获得关联攻击事件对应的目标攻击链信息,并将所述目标攻击链信息上传至所述安全管理中心。6、在一种实施方式中,所述云平台节点设置有代理;所述云平台节点获取其内核层快速数据路径xdp阻断的非网络层数据包,具体包括:7、所述云平台节点通过所述代理接收所述代理中心发送的阻断包监测程序,所述阻断包监测程序是由所述安全管理中心下发的;8、通过所述内核层xdp从所述代理加载所述阻断包监测程序;9、通过所述阻断包监测程序获取所述内核层xdp阻断的非网络层数据包。10、在一种实施方式中,提取所述阻断的非网络层数据包的五元组信息,基于预设攻击检测规则以及所述五元组信息,对所述阻断的非网络层数据包进行攻击行为关联分析,识别关联攻击行为以及对应的目标关联云平台节点信息,具体包括:11、通过所述代理接收所述代理中心发送的阻断包跟踪规则执行程序,所述阻断包跟踪规则执行程序是由所述安全管理中心下发的;12、通过所述内核层xdp从所述代理加载所述阻断包跟踪规则执行程序;13、通过阻断包跟踪规则执行程序提取所述阻断的非网络层数据包的五元组信息,基于预设攻击检测规则以及所述五元组信息,对所述阻断的非网络层数据包进行攻击行为关联分析,识别关联攻击行为以及对应的目标关联云平台节点信息。14、第二方面,本技术实施例提供了一种云平台节点侧实施的云平台东西向流量安全监测装置,应用于云平台安全监测系统,所述云平台安全监测系统包括安全管理中心、代理中心和云平台节点,所述装置,包括:15、获取单元,用于获取云平台节点内核层快速数据路径xdp阻断的非网络层数据包;16、分析单元,用于提取所述阻断的非网络层数据包的五元组信息,基于预设攻击检测规则以及所述五元组信息,对所述阻断的非网络层数据包进行攻击行为关联分析,识别关联攻击行为以及对应的目标关联云平台节点信息;17、上报单元,用于将所述关联攻击行为以及对应的目标关联云平台节点信息上报至所述代理中心,以由所述代理中心基于所述关联攻击行为生成对应的关联攻击检测规则,并将所述关联攻击检测规则下发至所述目标关联云平台节点,以使所述目标关联云平台节点基于所述关联攻击检测规则对流经自身的关联数据包进行攻击事件关联分析,并将各自对应的攻击事件关联分析结果上报至所述代理中心,以由所述代理中心根据所述目标关联云平台节点各自对应的攻击事件关联分析结果获得关联攻击事件对应的目标攻击链信息,并将所述目标攻击链信息上传至所述安全管理中心。18、在一种实施方式中,所述云平台节点设置有代理;19、所述获取单元,具体用于通过所述代理接收所述代理中心发送的阻断包监测程序,所述阻断包监测程序是由所述安全管理中心下发的;通过所述内核层xdp从所述代理加载所述阻断包监测程序;通过所述阻断包监测程序获取所述内核层xdp阻断的非网络层数据包。20、在一种实施方式中,所述分析单元,具体用于通过所述代理接收所述代理中心发送的阻断包跟踪规则执行程序,所述阻断包跟踪规则执行程序是由所述安全管理中心下发的;通过所述内核层xdp从所述代理加载所述阻断包跟踪规则执行程序;通过阻断包跟踪规则执行程序提取所述阻断的非网络层数据包的五元组信息,基于预设攻击检测规则以及所述五元组信息,对所述阻断的非网络层数据包进行攻击行为关联分析,识别关联攻击行为以及对应的目标关联云平台节点信息。21、第三方面,本技术实施例提供了一种代理中心侧实施的云平台东西向流量安全监测方法,应用于云平台安全监测系统,所述云平台安全监测系统包括安全管理中心、代理中心和云平台节点,所述方法,包括:22、所述代理中心接收所述云平台节点上报的关联攻击行为以及对应的目标关联云平台节点信息,其中,所述关联攻击行为以及对应的目标关联云平台节点信息是所述云平台节点获取其内核层快速数据路径xdp阻断的非网络层数据包,提取所述阻断的非网络层数据包的五元组信息,基于预设攻击检测规则以及所述五元组信息,对所述阻断的非网络层数据包进行攻击行为关联分析后识别出的;23、基于所述关联攻击行为生成对应的关联攻击检测规则;24、将所述关联攻击检测规则下发至所述目标关联云平台节点,以使所述目标关联云平台节点基于所述关联攻击检测规则对流经自身的关联数据包进行攻击事件关联分析;25、接收所述目标关联云平台节点上报的各自对应的攻击事件关联分析结果;26、根据所述目标关联云平台节点各自对应的攻击事件关联分析结果获得关联攻击事件对应的目标攻击链信息;27、将所述目标攻击链信息上传至所述安全管理中心。28、在一种实施方式中,所述云平台节点设置有代理;所述代理中心在接收所述云平台节点上报的关联攻击行为以及对应的目标关联云平台节点信息之前,还包括:29、接收所述安全管理中心下发的阻断包监测程序和阻断包跟踪规则执行程序;30、将所述阻断包监测程序和所述阻断包跟踪规则执行程序发送至所述云平台节点的代理,以使所述内核层xdp从所述代理加载所述阻断包监测程序和所述阻断包跟踪规则执行程序。31、在一种实施方式中,所述云平台节点内核层xdp阻断的非网络层数据包是通过所述云平台节点内核层xdp加载的所述阻断包监测程序获取的;所述关联攻击行为以及对应的目标关联云平台节点信息是通过所述云平台节点内核层xdp加载的所述阻断包跟踪规则执行程序提取所述阻断的非网络层数据包的五元组信息,基于预设攻击检测规则以及所述五元组信息,对所述阻断的非网络层数据包进行攻击行为关联分析后识别出的。32、第四方面,本技术实施例提供了一种代理中心侧实施的云平台东西向流量安全监测装置,应用于云平台安全监测系统,所述云平台安全监测系统包括安全管理中心、代理中心和云平台节点,所述装置,包括:33、第一接收单元,用于接收所述云平台节点上报的关联攻击行为以及对应的目标关联云平台节点信息,其中,所述关联攻击行为以及对应的目标关联云平台节点信息是所述云平台节点获取其内核层快速数据路径xdp阻断的非网络层数据包,提取所述阻断的非网络层数据包的五元组信息,基于预设攻击检测规则以及所述五元组信息,对所述阻断的非网络层数据包进行攻击行为关联分析后识别出的;34、生成单元,用于基于所述关联攻击行为生成对应的关联攻击检测规则;35、下发单元,用于将所述关联攻击检测规则下发至所述目标关联云平台节点,以使所述目标关联云平台节点基于所述关联攻击检测规则对流经自身的关联数据包进行攻击事件关联分析;36、第二接收单元,用于接收所述目标关联云平台节点上报的各自对应的攻击事件关联分析结果;37、获得单元,用于根据所述目标关联云平台节点各自对应的攻击事件关联分析结果获得关联攻击事件对应的目标攻击链信息;38、上传单元,用于将所述目标攻击链信息上传至所述安全管理中心。39、在一种实施方式中,所述云平台节点设置有代理;还包括:40、第三接收单元,用于在所述第一接收单元接收所述云平台节点上报的关联攻击行为以及对应的目标关联云平台节点信息之前,接收所述安全管理中心下发的阻断包监测程序和阻断包跟踪规则执行程序;41、发送单元,用于将所述阻断包监测程序和所述阻断包跟踪规则执行程序发送至所述云平台节点的代理,以使所述内核层xdp从所述代理加载所述阻断包监测程序和所述阻断包跟踪规则执行程序。42、在一种实施方式中,所述云平台节点内核层xdp阻断的非网络层数据包是通过所述云平台节点内核层xdp加载的所述阻断包监测程序获取的;所述关联攻击行为以及对应的目标关联云平台节点信息是通过所述云平台节点内核层xdp加载的所述阻断包跟踪规则执行程序提取所述阻断的非网络层数据包的五元组信息,基于预设攻击检测规则以及所述五元组信息,对所述阻断的非网络层数据包进行攻击行为关联分析后识别出的。43、第五方面,本技术实施例提供了一种电子设备,包括存储器、处理器及存储在所述存储器上并可在所述处理器上运行的计算机程序,所述处理器执行所述程序时实现本技术所述的云平台东西向流量安全监测方法。44、第六方面,本技术实施例提供了一种计算机可读存储介质,其上存储有计算机程序,该程序被处理器执行时实现本技术所述的云平台东西向流量安全监测方法中的步骤。45、本技术的有益效果如下:46、本技术实施例提供的云平台东西向流量安全监测方法、装置、电子设备及存储介质,应用于云平台安全监测系统,云平台安全监测系统包括安全管理中心、代理中心(agentcenter)和云平台节点,云平台节点获取其内核层xdp(express data path,快速数据路径)阻断的非网络层数据包,提取阻断的非网络层数据包的五元组信息,基于预设攻击检测规则以及五元组信息,对阻断的非网络层数据包进行攻击行为关联分析,识别关联攻击行为以及对应的目标关联云平台节点信息,将关联攻击行为以及对应的目标关联云平台节点信息上报至代理中心,以由代理中心基于关联攻击行为生成对应的关联攻击检测规则,并将关联攻击检测规则下发至目标关联云平台节点,以使目标关联云平台节点基于关联攻击检测规则对流经自身的关联数据包进行攻击事件关联分析,并将各自对应的攻击事件关联分析结果上报至代理中心,以由代理中心根据目标关联云平台节点各自对应的分析结果获得关联攻击事件对应的目标攻击链信息,并将目标攻击链信息上传至安全管理中心。本技术实施例中,云平台节点获取其内核层xdp阻断非网络层数据包,基于预设攻击检测规则以及从阻断的非网络层数据包中提取的五元组信息,对云平台节点间东西向流量阻断的非网络层数据包进行攻击行为关联分析,从而识别云平台节点间东西向流量阻断的非网络层数据包之间的关联攻击行为,以及对应的目标关联云平台节点信息,并将识别出的关联攻击行为以及对应的目标关联云平台节点信息上报至代理中心,由代理中心基于关联攻击行为生成对应的关联攻击检测规则,代理中心将关联攻击检测规则下发至目标关联云平台节点,各个目标关联云平台节点基于代理中心下发的关联攻击检测规则对流经自身的关联数据包进行攻击事件关联分析,得到分析结果,进而,代理中心根据各个目标关联云平台节点上报的分析结果获得关联攻击事件对应的目标攻击链信息,并上传至安全管理中心,由安全管理中心进行监测和处理,从而实现了对云平台东西向流量阻断的非网络层数据包的安全监测,补齐了当前云平台东西向流量安全监控短板,增强云平台东西向流量安全监测。同时,基于内核的对阻断的非网络层数据包的安全监测及关联分析,占用云平台资源开销较低,从而,实现了高效、全面的云平台东西向流量安全监测。47、本技术的其它特征和优点将在随后的说明书中阐述,并且,部分地从说明书中变得显而易见,或者通过实施本技术而了解。本技术的目的和其他优点可通过在所写的说明书、权利要求书、以及附图中所特别指出的结构来实现和获得。当前第1页12当前第1页12
技术特征:1.一种云平台东西向流量安全监测方法,其特征在于,应用于云平台安全监测系统,所述云平台安全监测系统包括安全管理中心、代理中心和云平台节点,所述方法,包括:
2.如权利要求1所述的方法,其特征在于,所述云平台节点设置有代理;所述云平台节点获取其内核层快速数据路径xdp阻断的非网络层数据包,具体包括:
3.如权利要求2所述的方法,其特征在于,提取所述阻断的非网络层数据包的五元组信息,基于预设攻击检测规则以及所述五元组信息,对所述阻断的非网络层数据包进行攻击行为关联分析,识别关联攻击行为以及对应的目标关联云平台节点信息,具体包括:
4.一种云平台东西向流量安全监测方法,其特征在于,应用于云平台安全监测系统,所述云平台安全监测系统包括安全管理中心、代理中心和云平台节点,所述方法,包括:
5.如权利要求4所述的方法,其特征在于,所述云平台节点设置有代理;所述代理中心在接收所述云平台节点上报的关联攻击行为以及对应的目标关联云平台节点信息之前,还包括:
6.如权利要求5所述的方法,其特征在于,所述云平台节点内核层xdp阻断的非网络层数据包是通过所述云平台节点内核层xdp加载的所述阻断包监测程序获取的;所述关联攻击行为以及对应的目标关联云平台节点信息是通过所述云平台节点内核层xdp加载的所述阻断包跟踪规则执行程序提取所述阻断的非网络层数据包的五元组信息,基于预设攻击检测规则以及所述五元组信息,对所述阻断的非网络层数据包进行攻击行为关联分析后识别出的。
7.一种云平台东西向流量安全监测装置,其特征在于,应用于云平台安全监测系统,所述云平台安全监测系统包括安全管理中心、代理中心和云平台节点,所述装置,包括:
8.如权利要求7所述的装置,其特征在于,所述云平台节点设置有代理;
9.如权利要求8所述的装置,其特征在于,
10.一种云平台东西向流量安全监测装置,其特征在于,应用于云平台安全监测系统,所述云平台安全监测系统包括安全管理中心、代理中心和云平台节点,所述装置,包括:
11.如权利要求10所述的装置,其特征在于,所述云平台节点设置有代理;还包括:
12.如权利要求11所述的装置,其特征在于,所述云平台节点内核层xdp阻断的非网络层数据包是通过所述云平台节点内核层xdp加载的所述阻断包监测程序获取的;所述关联攻击行为以及对应的目标关联云平台节点信息是通过所述云平台节点内核层xdp加载的所述阻断包跟踪规则执行程序提取所述阻断的非网络层数据包的五元组信息,基于预设攻击检测规则以及所述五元组信息,对所述阻断的非网络层数据包进行攻击行为关联分析后识别出的。
13.一种电子设备,包括存储器、处理器及存储在所述存储器上并可在所述处理器上运行的计算机程序,其特征在于,所述处理器执行所述程序时实现如权利要求1~6任一项所述的云平台东西向流量安全监测方法。
14.一种计算机可读存储介质,其上存储有计算机程序,其特征在于,该程序被处理器执行时实现如权利要求1~6任一项所述的云平台东西向流量安全监测方法中的步骤。
技术总结本申请公开了云平台东西向流量安全监测方法、装置、电子设备及存储介质,用以解决仅对云平台东西向流量中网络层数据包进行安全监测,而对阻断的非网络层数据包的安全威胁事件难以排查的问题。代理中心接收云平台节点上报的关联攻击行为以及对应的目标关联云平台节点信息;基于关联攻击行为生成关联攻击检测规则;将关联攻击检测规则下发至目标关联云平台节点,以使目标关联云平台节点基于关联攻击检测规则对流经自身的关联数据包进行攻击事件关联分析;接收目标关联云平台节点上报的各自的攻击事件关联分析结果;根据目标关联云平台节点各自的攻击事件关联分析结果获得关联攻击事件对应的目标攻击链信息;将目标攻击链信息上传至安全管理中心。
技术研发人员:陈鸿杰,蒋春元,李澄宇
受保护的技术使用者:中国电信股份有限公司技术创新中心
技术研发日:技术公布日:2024/11/26