基于系统调用序列的状态转换检测新方法

来源 :天津大学 | 被引量 : 0次 | 上传用户:junjiec
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机技术和网络技术的迅速发展,计算机系统已经从独立的主机发展到复杂的、互联的开放式系统,计算机安全和网络安全的重要性显得越来越突出。作为安全模型的核心技术之一的入侵检测技术已是安全研究的重要领域,它检测和识别针对计算机系统和网络系统的非法攻击或违反安全策略的行为。我们以系统调用为数据源,针对当前基于系统调用的入侵检测方法研究的不足——短序列法只能保留同一短序列内的系统调用的时序关系,而状态转换法能完整保留系统调用间的长距离时序信息,但不适应处理系统调用这样大批量的信息,且不能检测未知类型攻击产生的系统调用序列。在以往研究的基础上,提出将状态转换方法加入统计方法来协助分析。由于系统正常运行时产生的系统调用序列存在一些比较固定的模式,大多数统计方法都能抓住这个特性,且统计方法最大的优点是有很高的效率和可用性。本文所采用的多元统计方法更能反映时序性,即系统调用间前后的相关性,使用霍特林统计方法根据系统调用的功能和危险程度的分类情况来量化缩小检测范围、加快速度。状态转换检测为了结合多元统计计算的异常度,对系统状态的基本空间的定义和转换规则做出多个改进,包括增加直接和间接转换,并累计计算异常程度来判断入侵行为的发生。设计并实现了该模型的原型系统,给出数据源、规则定义以及问题描述。根据两组训练数据和两组系统调用分类来对比实验结果,进行结果分析和性能的评价。测试表明该模型由于对异常行为和高威胁度行为的统计量分析和处理,提高了检测的速度和效率,同时实现了基于统计方法的异常入侵检测和基于状态检测的误用入侵检测多技术、多方法综合检测,弥补了单一检测方法的不足。
其他文献
企业应用集成(EAI)是指在企业中的任何相连的应用间无限制地共享数据和业务处理,其目的是将企业的业务流程、应用软件系统、硬件、各种标准联合起来,在企业多个应用系统之间实
在经济全球化和互联网时代,面对竞争激烈、瞬息万变的国内外市场,如何通过信息化、利用信息技术获得竞争优势,已是当今企业所面临的共同课题。然而企业各个系统之间的信息不能很好的集成和共享,导致“信息孤岛”问题非常严重,致使企业的信息系统并未能充分发挥其应有的作用,从而很难为企业领导层的管理和决策提供必要的数据和信息。作为目前企业信息化技术发展方向的主流,ERP已经成为世界各国企业提高管理水平,增强企业竞
中国工业经济发展长久依赖高耗能,而今工业发展面临经济效益与低碳效益双重压力,政府制定不同类型政策推进工业低碳发展。然而,低碳政策工具是否如预期的,能促进工业碳减排有待考证。技术水平提升需要工业部门付出成本,是否有助于工业实现低碳化发展也尚未知晓。本文主要以环境库兹捏茨曲线、波特假说、污染避难所假说等为理论基础,综合国内外碳排放的研究现状,对中国省域低碳政策工具、技术创新与工业碳排放的关系做了以下创
自从20世纪80年代战略联盟的概念被提出以来,战略联盟这种组织形式在企业界得到了迅速发展。尤其是在竞争日益激烈的今天,组建战略联盟已成为西方企业广泛采用的竞争战略之一。