YDT 4586-2023网络安全态势感知 数据采集要求.docx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《YDT 4586-2023网络安全态势感知 数据采集要求.docx》由会员分享,可在线阅读,更多相关《YDT 4586-2023网络安全态势感知 数据采集要求.docx(12页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS 35. 110CCS L 67YD中华人民共和国通信行业标准YD/T XXXXX-202X代替YD/T网络安全态势感知数据采集要求Cybersecurity situational awareness Requirements for data collection(报批稿)XXXX - XX - XX 为布XXXX - XX - XX 实施中华人民共和国工业和信息化部 发 布YD/T XXXXX-202X目 次前 言II1范围12规范性引用文件13术语和定义14缩略语25概述26采集的数据类别要求37数据采集总体要求48日志数据采集要求48.1 采集对象48.2 采集方式48.2.1
2、 主动式采集要求48.2.2 被动式采集要求59流量数据采集要求59.1 采集方式59.2 采集内容59.3 流量数据采集预处理510资产数据采集要求510.1 采集对象510.2 采集内容510.3 采集方式610.3.1 主动采集610.3.2 被动采集6附录A (资料性)数据采集功能架构示例7参考文献8IYD/T -2021网络安全态势感知数据采集要求1范围本文件规定了网络安全态势感知的数据采集要求。本文件适用于网络安全态势感知的事件检测、量化评估、态势分析等方面的业务应用。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文 件,仅该日期
3、对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适 用于本文件。GB/T 25069-2022信息安全技术术语GB/T 29246-2017信息技术安全技术信息安全管理体系概述和词汇3术语和定义GB/T 25069-2022 GB/T 29246-2017界定的以及下列术语和定义适用于本文件。3. 1数据源 data source网络安全平台中目标网络中的节点,提供节点状态信息、日志数据或流量数据的设备或系统。也 称为采集对象。3.2采集器col lector从数据源获取数据的组件或系统。3.3日志 Iog各类型网络产品的运行记录,记录的内容是未经判断的客观事实。日志
4、通常从网络流量中提取元 数据信息而生成,分为系统日志和网络日志两大类。系统日志是由操作系统、应用程序自身生成,记 录系统运行的情况。网络日志是网络上发生的行为的记录,通常是根据分析的需要,从网络流量中提 取元数据信息生成的。GB/T 25068. 12020,定义 3. 53.4网络流量数据 network traff ic data计算机网络上传输的数据,包括网络协议封装格式信息,以及封装的净负载信息,或基于这些信 息不同维度的统计数据。不同协议层的网络流量数据分类组成不尽相同,IP网络的流量数据在传输层上包括源IP地址、目 的IP地址、源端口、目的端口、传输协议类型,以及传输层封装的净负载
5、信息。3.5安全告警 secur i ty a I ert安全告警是安全产品根据对网络流量、日志、扫描探测返回信息等数据的分析结论或基于机器学 习、引擎类产品、工具、组件关联分析生成的,描述异常网络情况、异常系统访问或系统脆弱性的信 J息、O4缩略语下列缩略语适用于本文件。DDoS:分布式拒绝服务(Distributed denial of service)DNS:域名系统(Domain Name System)FTP:文件传输协议(FiIe Transfer Protocol)HTTP:超文本传输协议(HyperText Transfer Protocol)HTTPS:超文本传输安全协议(H
6、ypertext Transfer Protocol Secure) IDS:入侵检测系统(Intrusion Detection Systems)IPS:入侵防御系统(Intrusion Prevention System)IMAP:交互信息访问协议(Internet Message Access Protocol),JDBC: JaVa数据库连接(Java Database connect)MQTT:消息队列遥测传输协议(Message Queuing Telemetry Transport)ODBC:开放式数据库互连(OPen DataBase Connectivity)SFTP:安全文
7、件传输协议(SeCUre File Transfer Protocol)SMTP:简单邮件传输协议(SimPIe Mail Transfer Protocol)SNMP:简单网络管理协议(SimPIe Network Management Protocol)SSH:安全外壳协议(Secure Shell)TCP:传输控制协议(TranSmiSSion Control Protocol)TLS:传输层安全性协议(Transport Layer Security)TLCP 传输层密码协议(Transport Layer Cryptography Protocol)VPN:虚拟专用网络(Virtua
8、l Private Network)5概述数据源提供的数据采集接口不尽相同,有的提供了专用日志接口,有的只是存放在文件或数据库 中。采集器需要根据采集对象的采集接口、采集数据类别情况进行相应的适配处理,采取合适的采集 方式。网络安全态势感知中数据采集的对象为目标网络节点,包括交换机、路由器等网络设备、防火 墙、IDS/IPS、VPN、蜜罐等安全设备、应用系统及操作站、服务器等。按照数据传递方式,采集方式可分为被动采集方式或主动采集方式,被动采集方式是被动地从采 集对象接收数据,主动采集方式是主动地向采集对象轮询获取数据。主动采集方式通常有FTP/SFTP主动采集、ODBC/JDBC. HTTP
9、/HTTPS. SNMP、SSH、Agent代理程序方式等;被动采集方式通常有Kafka、 MQTT. Syslog. SNMP TRAP、FTP/SFTP被动方式等。网络安全态势感知中数据采集的数据类别包括日志数据、网络流量数据、资产数据、安全告警数 据以及业务数据等。6采集的数据类别要求收集的类别可根据应用场景不同进行自定义。采集的数据类别应支持以下至少两种不同类型数据 的收集:a)日志数据本项要求包括:1)应支持对不同类型日志的收集,包括但不限于重要业务日志、操作日志、登录日志、系统 日志和告警日志等;2)应支持对不同数据来源日志的收集,包括但不仅限于安全设备、网络设备、操作系统、数 据
10、库管理系统、终端、应用系统等。b)网络流量数据本项要求包括:1)应支持对全网网络流量数据的实时收集,数据内容应包括但不限于时间、源IP、源端口、 目的IP、目的端口、协议等;2)应支持对协议的识别、统计,包括但不限于TCP、HTTP、FTP、IMAP、SNMP、TELNET. DNS、 SMTP 等;3)应支持从原始数据包中还原不同文件格式的样本,包括压缩包、可执行文件等。c)资产数据本项要求包括:1)应支持对网络中资产数据的收集,并进行定期更新,资产数据类型包括但不限于网站、信 息系统等;2)应支持对资产数据多维度属性的收集,数据内容包括但不限于资产名称、资产类型、资产 IP地址、资产IP归
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YDT 4586-2023网络安全态势感知 数据采集要求 4586 2023 网络安全 态势 感知 数据 采集 要求
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内