基于网络流相关性的大规模网络异常发现技术研究

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:buffon149
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络规模的日益扩大,用于异常发现的传统入侵检测系统并不能简单地应用到大规模的网络环境中。基于报文级别的捕获、还原、匹配的传统入侵检测系统效率无法满足要求。而基于网络流的分析是一种更自然的方式。以流行为的动态变化过程作为研究对象可以在更高的粒度上研究网络本身的行为特征,是当前一个重要的研究方面。本文主要研究了在大规模网络背景下网络流特征间的相关性并将其应用在异常发现中。在分析了网络流量以及网络流特征的基础上提取了一些可以代表网络状况的特征。在此基础之上提出了两种相关性分析方法,并通过实验验证了两种方法的有效性。为了提高攻击报文的捕获性能,在分析了攻击报文大小分布和小报文在正常数据中的比例分布的基础上,本文提出了基于小报文阈值的自适应采样算法,监测小报文的变化情况动态地调整采样策略,更多地捕获攻击报文,为后期的分析和处理打下良好的基础。第一种相关性分析是基于主成分的相关性分析方法,通过抽象化网络流以及网络当前状况,定义了网络流模式,并且使用主成分分析的方法研究网络流之间的相关性。通过主成分宏观分析和微观分析,该方法很好地分析了流量内部微观的行为和关系,很好地区分了正常网络流和异常网络流在相关性上的不同,为异常发现提供了新的思路。第二种相关性分析是网络流多特征相似度分析,定义了多特征相似度的概念和计算方法,研究了正常行为和异常行为的多个特征在时间尺度上的相似性。通过实验证实了该方法也能很好地区分不同的网络行为,在此基础之上提出了基于多特征相似度的异常检测算法。
其他文献
时钟同步是分布式系统中经典的问题,是分布式计算中的核心技术之一。随着计算机技术和网络通讯技术的迅猛发展,人们对该问题给予了更多的关注和研究。分布式系统内事件因果顺序
数据挖掘技术是解决数据丰富而知识贫乏的有效途径,当属信息科学领域的前沿研究课题之一,有关的研究和应用极大提高了决策支持的能力,它已被公认为是数据库研究中一个极富应用前
人脸识别技术以其潜在的应用广泛性,在过去的几十年中得到了迅速的发展。但是,由于人脸非刚性、表情多变等诸多因素,使得人脸识别在实际应用中面临巨大困难,人脸识别已经成为
进入二十一世纪以来,供应链管理在企业战略管理中的地位越来越突出。供应链表现也逐渐变为由市场和客户需求驱动的“需求链”。从供应链的拓扑结构来看,供应链是一个网络,即自主或半自主的企业实体构成的网络,本文首先从企业供应链网络性特点出发,抽象出一种体现供应链本质的供应链模型——供应链集成网络模型,该模型基于Meta图建立,很好的描述了供应链的本质。然后,本文对供应链网络中的子网络分销网络的优化模型进行了
本文以图灵四级安全操作系统为项目背景,描述了对安全操作系统隐蔽通道分析的研究。本文依据相关信息系统安全评估标准中对安全操作系统隐蔽通道分析的要求,在分析了各类型隐
简单来说,数字签名是附加在数据单元上的一些数据,是对数据单元所作的密码变换。这种数据用以确认数据单元的来源和数据单元的完整性,防止伪造或者抵赖。数字签名是当前网络安全
随着网络的迅速发展,舆情研究面临着新的问题和挑战。网络舆论提供了一个更为全面更为集中的民意反映,且由于其匿名性等特点,能更真实地反映大多数民众对事件的看法。对网络
城市电网是保证城市运营和发展的最重要的基础市政设施,其应急能力是整个城市的基本保证。应急电源是城市电网供电系统有效的应急措施之一,论文将供电可靠性和经济性紧密结合
本文详细介绍探地雷达(GroundPenetrating/ProbingRadar简称GPR)回波信号采集和存储接口板设计的方法、相应的上位机软件编程和成像所应用的技术。数据采集和存储板设计,使用
无线局域网是20世纪90年代计算机网络和无线通信技术相结合的产物,它使用无线信道接入网络,具有安装方便、高数据速率和可移动性等特点,其应用范围越来越广泛。随着无线局域网的