信任评估方法、装置、电子设备和存储介质与流程

专利2026-08-29  3


本申请涉及零信任,特别涉及一种信任评估方法、装置、电子设备和存储介质。


背景技术:

1、零信任领域是指对用户访问控制和用户身份认证要求非常高的领域,基于零信任平台接入的应用程序和传输的数据均需要进行较为严格的访问权限认证和身份认证,以保证应用程序和数据仅可以被授权用户或实体访问。

2、目前的零信任领域下授权管理形式主要面向于访问主体,基于访问主体的身份对其可访问的客体进行事前或事中授信。即,在访问主体请求访问客体的情况下,通过访问主体提交的诸如用户在零信任平台登录的账号和密码、用户登录设备的地址、设备标识等用户身份信息,对访问主体的访问权限和用户身份进行一次认证,以在认证通过的情况下授予访问主体可以访问客体的权限。

3、但是,在访问主体对其授权访问的客体的访问过程中,也可能出现访问主体存在风险行为的情况,例如,访问主体通过非正常手段越权操作客体、访问主体的设备因防火墙异常关闭、操作携带病毒等问题导致安全环境变差等。因而,目前的授权管理形式对访问主体的授权信任评估存在准确性较低的问题。


技术实现思路

1、有鉴于此,本申请旨在提出一种信任评估方法、装置、电子设备和存储介质,以在一定程度上解决目前授权管理形式对访问主体的授权信任评估存在的准确性较低的问题。为达到上述目的,本申请的技术方案是这样实现的:

2、依据本申请第一方面,本申请实施例了一种信任评估方法,应用于持续风险评估系统,包括:

3、在检测到访问主体的目标事件的情况下,获取所述访问主体的相关信息,所述相关信息包括用户信息、设备信息和应用信息,所述用户信息至少包括所述持续风险评估系统的相关登录信息,所述设备信息至少包括所述持续风险评估系统的登录设备的相关信息,所述应用信息至少包括所述持续风险评估系统的登录客户端的相关信息,所述目标事件至少包括:所述访问主体通过所述持续风险评估系统对访问客体的访问请求,或,在所述访问主体访问所述访问客体的过程中所述访问主体的工作状态变更;

4、获取所述访问主体的目标评分,所述目标评分是基于持续采集的所述访问主体的风险行为信息对所述访问主体进行信任评估得到的数据;

5、根据访问控制策略、所述目标评分和所述访问主体的相关信息,触发对所述目标事件的处置操作,所述访问控制策略基于所述访问主体的相关信息和所述目标评分限定以下至少一种策略条件:所述访问主体的操作条件,所述访问客体的被访问条件以及所述访问主体的访问行为的执行条件,所述处置操作至少包括放行操作和阻断操作。

6、依据本申请第二方面,提供一种信任评估装置,应用于持续风险评估系统,包括:

7、获取模块,用于在检测到访问主体的目标事件的情况下,获取所述访问主体的相关信息,所述相关信息包括用户信息、设备信息和应用信息,所述用户信息至少包括所述持续风险评估系统的相关登录信息,所述设备信息至少包括所述持续风险评估系统的登录设备的相关信息,所述应用信息至少包括所述持续风险评估系统的登录客户端的相关信息,所述目标事件至少包括:所述访问主体通过所述持续风险评估系统对访问客体的访问请求,或,在所述访问主体访问所述访问客体的过程中所述访问主体的工作状态变更;

8、所述获取模块,还用于获取所述访问主体的目标评分,所述目标评分是基于持续采集的所述访问主体的风险行为信息对所述访问主体进行信任评估得到的数据;

9、处置模块,用于根据访问控制策略、所述目标评分和所述访问主体的相关信息,触发对所述目标事件的处置操作,所述访问控制策略基于所述访问主体的相关信息和所述目标评分限定以下至少一种策略条件:所述访问主体的操作条件,所述访问客体的被访问条件以及所述访问主体的访问行为的执行条件,所述处置操作至少包括放行操作和阻断操作。

10、依据本申请第三方面,提供一种电子设备,包括存储器、处理器及存储在所述存储器上并可在所述处理器上运行的计算机程序,所述处理器执行所述计算机程序时实现上述任一方面所述的信任评估方法。

11、依据本申请第四方面,提供一种计算机可读存储介质,所述计算机可读存储介质上存储计算机程序,所述计算机程序被处理器执行时实现上述任一方面所述的信任评估方法。

12、针对现有技术,本申请具备如下优点:

13、在本申请实施例中,持续风险评估系统可以在检测到访问主体的目标事件的情况下,获取访问主体的相关信息以及目标评分。进而根据访问控制策略、目标评分和访问主体的相关信息,至少触发对目标事件的放行操作或阻断操作。

14、该技术方案中,在访问主体发起访问请求,以及访问主体在其访问访问客体期间产生的工作状态变更时,均需要利用访问控制策略至少触发放行操作或阻断操作,以评估访问主体是否可以访问访问客体。触发处置操作的过程中需要依赖访问主体的目标评分,而目标评分是基于持续采集访问主体的风险行为信息对访问主体进行信任评估得到的数据。因而,即使在访问主体对其授权访问的客体的访问过程中,若访问主体发生风险行为,则持续风险评估系统可以及时采集到反映该风险行为的风险行为信息,以调整访问主体的目标评分。而且,在访问主体发生风险行为时,往往伴随着访问主体的工作状态发生变换。这样,在访问主体访问访问客体的过程中,持续风险评估系统可以在检测到访问主体的工作状态变更时,利用调整后的目标评分和访问控制策略重新进行信任评估,以在访问主体发生风险行为时可以快速感知风险行为重新评估访问主体,提升访问主体的信任评估准确性。

15、并且,访问控制策略中基于访问主体的相关信息和目标评分限定以下至少一种策略条件:访问主体的操作条件,访问客体的被访问条件以及访问主体的访问行为的执行条件。该技术方案中,在对目标事件进行信任评估时不仅从访问主体的角度限制了信任评估条件,也从访问客体和访问行为的角度限制了信任评估条件。因而,相较于相关技术,丰富了信任评估因素,进一步提升访问主体的信任评估准确性。

16、上述说明仅是本申请技术方案的概述,为了能够更清楚了解本申请的技术手段,而可依照说明书的内容予以实施,并且为了让本申请的上述和其它目的、特征和优点能够更明显易懂,以下特举本申请的具体实施方式。



技术特征:

1.一种信任评估方法,其特征在于,应用于持续风险评估系统,包括:

2.根据权利要求1所述的方法,其特征在于,所述风险行为信息包括工作状态;所述获取所述访问主体的目标评分,包括:

3.根据权利要求2所述的方法,其特征在于,所述风险行为信息包括访问行为;所述获取所述访问主体的目标评分,还包括:

4.根据权利要求3所述的方法,其特征在于,所述获取所述访问主体的目标评分还包括:

5.根据权利要求4所述的方法,其特征在于,所述访问主体的相关信息划分为多个信息类,每个信息类包括多个子信息;所述第一参考分数、所述第二参考分数和所述第三参考分数中包括每个所述子信息对应的参考分数;根据所述第一参考分数、所述第二参数分数和所述第三参考分数,修改所述访问主体的基础评分,得到目标评分,包括:

6.根据权利要求1所述的方法,其特征在于,所述操作条件、所述被访问条件以及所述执行条件中至少一个条件包括:基于所述访问主体和/或所述访问客体的目标分析数据的判断条件;所述方法还包括:

7.根据权利要求1所述的方法,其特征在于,所述根据访问控制策略、所述目标评分和所述访问主体的相关信息,触发对所述目标事件的处置操作,包括:

8.根据权利要求7所述的方法,其特征在于,所述根据访问控制策略、所述目标评分和所述访问主体的相关信息,触发对所述目标事件的处置操作,还包括:

9.根据权利要求8所述的方法,其特征在于,所述处置操作还包括金库认证操作,所述在校验通过的情况下,触发对所述目标事件的放行操作,包括:

10.根据权利要求7所述的方法,其特征在于,所述目标评分包括:用户信息类对应的目标评分、终端信息类对应的目标评分、资源信息类对应的目标评分;所述满足评分条件包括以下至少一个情况:

11.根据权利要求1所述的方法,其特征在于,所述目标评分是对所述访问主体最新的基础评分进行修改后得到的数据;所述方法还包括:

12.根据权利要求11所述的方法,其特征在于,所述根据所述访问主体的基线信息以及所述访问主体的相关信息,对所述访问主体进行信任评估得到基础评分,包括:

13.根据权利要求11或12所述的方法,其特征在于,所述访问主体的基线信息包括以下至少一个基线信息:流量链路基线信息、流量大小基线信息、流量内容基线信息、行为线路基线信息以及行为频率基线信息,

14.根据权利要求11所述的方法,其特征在于,所述基础评分是对初始评分进行修改后得到的数据,所述目标事件还包括:登录所述持续风险评估系统事件;所述方法还包括:

15.根据权利要求1所述的方法,其特征在于,所述用户信息包括以下至少一个信息:所述持续风险评估系统的登录账号、登录密码、所述登录账号的运行信息、历史登录时间,所述登录账号的运行信息至少指示所述登录账号是否被锁定以及所述登录账号是否被删除;

16.一种信任评估装置,其特征在于,应用于持续风险评估系统,包括:

17.一种电子设备,其特征在于,包括处理器和存储器,所述存储器存储可在所述处理器上运行的程序或指令,所述程序或指令被所述处理器执行时实现如权利要求1至15任一项所述的信任评估方法的步骤。

18.一种可读存储介质,其特征在于,所述可读存储介质上存储程序或指令,所述程序或指令被处理器执行时实现如1至15任一项所述的信任评估方法的步骤。


技术总结
本申请提供了一种信任评估方法、装置、电子设备和存储介质,涉及零信任技术领域。方法包括:在检测到访问主体的目标事件的情况下,获取访问主体的相关信息;获取访问主体的目标评分;根据访问控制策略、目标评分和访问主体的相关信息,触发对目标事件的处置操作,访问控制策略基于访问主体的相关信息和目标评分限定以下至少一种策略条件:访问主体的操作条件,访问客体的被访问条件以及访问主体的访问行为的执行条件,处置操作至少包括放行操作和阻断操作。本申请提升了访问主体的信任评估准确性。

技术研发人员:孙国栋,张汶汶,杨志刚,董磊,李秀峰
受保护的技术使用者:中国电信股份有限公司
技术研发日:
技术公布日:2024/7/25
转载请注明原文地址: https://bbs.8miu.com/read-444502.html

最新回复(0)