基于规则的安全事件关联技术的研究及实现

来源 :南京大学 | 被引量 : 0次 | 上传用户:zhanghui1860
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着国际互联网络的发展,越来越多的公司企业或者政府部门开始利用网络完成更多的事情。但随之而来,网络安全问题也日益突出,从而他们对网络安全设备提出了更多的要求。因此,防火墙、入侵检测系统、内网监控系统等众多异构的安全设备被部署到公司内部网络中。这些安全设备互补的完成各种安全防护任务。 但是,众多的安全设备都需要复杂的管理和配置,并且会产生海量的事件和日志信息,这就需要安全管理员具有丰富的经验和足够的耐心,才能从中发现真正有意义的事件,用来作为安全配置或解决方案的决策支持信息。然后从现在的使用情况来看,大多日志出现后就被永远的存储起来,只有当发生重大安全事故后,才可能根据它来跟踪事件发生的原因。这无疑并不是我们需要的结果。 因此,本文从这一问题入手,希望借助关联分析等手段,能够先行的通过各种安全设备的海量日志信息来发现潜在的威胁,并通过这些威胁来实时的进行响应,从而避免更大安全事故的发生。当前对安全事件的关联分析也是研究的热点,已经有多种方法用来进行此工作,本文的主要内容则是以基于规则的安全事件关联技术为基础,提出一种新的模型来进行规则的描述、存储和匹配,从而能使得规则的表现能力得意增强,海量规则匹配的效率得以提高;同时,还提出了一种根据已有规则生成新规则的方法,解决了常见基于规则的关联技术的无法针对未知攻击的弱点。 在进行基于规则的安全事件关联时,本文提出了基于状态转换图的方法,利用有向图的特点,能够将多个规则合并为一个更大的有向图,进行全局匹配。对应于树状结果描述的规则,这不仅提高了规则的表现能力,而且提高了匹配的效率。 在进行规则的生成时,本文以现有规则(原生规则)为基础,从规则的因果关联中来发掘新的事件模式联系,并利用相似度匹配的算法,来发现新的安全事件特征序列,这些新的安全事件特征序列被作为新的规则(推导规则)。随后,通过推导规则的筛选和优化,来得到更精确的规则信息,无效的信息将被剔除,而有价值的信息被转换为原生规则,作为下一次规则生成的来源。从而实现了规则的自动生成,在一定程度上解决了传统基于知识的入侵检测难以发现未知攻击的缺点。
其他文献
随着互联网的高速发展和搜索引擎的出现,人们从互联网上获取信息比以往任何时候都变得快捷和高效。随着各种应用的丰富,越来越多的数据存在于后台数据库中,由服务器端程序自动生
本文对Linux内核动态侧面支持框架的设计与实现进行了探讨。本研究在总结已有研究成果的基础上,提出的一种新的动态侧面编排技术。新的编排技术将动态编排过程分为两个阶段:第
热部署是现今主流应用服务器的典型特性之一。然而,这些主流应用服务器在部署过程中将每个模块看作一个独立的应用。因此,当模块化应用仅仅对被依赖模块进行热部署更新时,原
软件质量作为软件工程中的一个重要课题,受到大量的关注和广泛的研究。目前保障软件质量的方法可分为测试和验证两大类。软件测试通过定义各种测试充分性,可以提高我们对被测软
互联网的异构性(Heterogeneity)和运行的不确定性使得基于互联网的分布式系统的设计和构建非常困难。近年来,我们见证的大规模的、成功的资源共享系统大都放弃了对“单一资源
天网 Ftp 资源搜索引擎的前身是天网千帆,它是一个基于Web的海量Ftp搜索引擎,以用户关键词和Ftp文件名匹配的方式来实现对Ftp文件的搜索,方便用户查找和下载互联网上的Ftp文件资
传感器节点的能量和功能有限,使用不同的路由协议将会对网络的能量消耗大小产生不同的影响,而设计一个能量高效、传输延迟低、容错性高、安全性好的路由协议又是非常有难度的事
随着电气、电子、计算机和信息技术的飞速发展,嵌入式技术越来越受到人们的关注,应用领域几乎遍及所有的电子产品:智能机器人,网络通信设备,军用设备,汽车导航,环境保护,智能仪器,安全
长期以来,人脸表情动画生成技术一直是计算机图形学的研究热点之一。由于脸部模型的复杂性、表情的多样性,生成具有实时性和真实感的动画是人们面临的严峻挑战,而如何创建一个既
学位
侧面分离系统功能性关注点与核心关注点,简化了软件维护,提高了软件复用。动态侧面能动态的将侧面代码编织到应用程序,使得应用程序无需重启即可改变行为,提高了应用程序的灵活性