大规模网IDS警报关联与预警研究

来源 :东南大学 | 被引量 : 0次 | 上传用户:lyh327
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测系统(IDS)已成为网络安全防御体系中的重要组成部分。然而,目前大规模网IDS会实时产生大量琐碎的警报数据,其中普遍存在着冗余的、不正确的警报。这些数量大、质量低的警报使安全管理者不堪重负,很难对它们进行有效分析和处理,对攻击做出及时地响应。   为解决上述问题,本论文在较全面地分析目前警报关联技术优缺点的基础上,结合大规模网IDS警报数据的特点,开展了大规模网IDS警报关联与预警的研究。本文的主要工作和创新点如下:   (1)针对现有警报聚合方法不够准确的问题,提出一种基于多特征的警报聚合关联方法。通过综合考虑冗余警报在类型、空间和时间方面具有的关联特征,本文全面刻画了警报间的冗余关系。特别是在时间关联特征的选择上,采用了相对均方差模型,能更好地适应不同的攻击速度。本文还从计算相对均方差、聚合规则搜索和简单攻击状态搜索等三个方面对关联算法的实现进行了优化。实验结果表明,该方法能够提高警报聚合的准确性。   (2)为减少警报中的误报,本文从三个方面进行了研究。   首先,为处理大规模网IDS警报中存在的大量出现并具有一定规律的误报,提出了一种基于频繁模式挖掘的误报过滤方法。实验结果表明,该方法能够有效减少误报,克服了其他方法需要先验知识的不足,具有简单、易于实现的优点。   对于没有规律的误报,构建警报分类模型是一种识别误报的有效途径,但目前的警报分类模型均基于有监督的学习,需要大量难以获得的带类标的警报训练数据。针对这一不足,提出一种基于半监督学习的警报分类方法,能够充分利用大量易于获取的无类标警报数据,提高了分类模型的实用性。在选择用于构建分类模型的特征时,引入了警报的上下文特征,提高了分类模型的准确度。   为处理来自多个IDS的警报,提出一种基于可信度的警报融合方法。目前大部分警报关联技术仅考虑了警报之间的内在联系,没有考虑各IDS报告警报的可信度不同。本文利用D-S证据理论来综合各IDS警报的可信度,以消除警报中的不可靠性和含糊性。实验结果表明,该方法能有效降低误报率,提高警报质量。   (3)针对目前的多步关联方法需要复杂关联规则,难以实施的问题,提出一种基于警报序列聚类发现多步攻击模式的方法。该方法在综合考虑多步攻击的时间、空间和类型特征的基础上,首先构建出攻击活动序列集。然后采用序列比对技术定义活动序列间的距离,并将相似的攻击活动序列进行聚类。最后将多步攻击模式发现转化为在聚好的类中抽取公共子序列的问题。实验结果表明,该方法能有效地识别警报中的多步攻击模式。由于不需要复杂的关联规则,设置参数少,因此具有较好的实用性。   (4)面向大规模网的预警,本文将警报宏观分析与异常检测相结合,提出了一种基于时间序列分析理论的IDS警报数据宏观分析方法。该方法利用警报数据的自相似性来建立警报数据的时间序列模型,并通过该模型和警报数在宏观上的关系对网络中出现的大规模攻击,像DDoS和蠕虫等,进行预警。与基于流量异常的预警方法相比,准确性更高。通过实验与结果分析,证明了该方法的有效性。
其他文献
无线传感器网络综合了传感器技术、嵌入式系统、Internet及无线通信、分布式信息处理技术等,在军事、环境监测、灾难救援及其他商业活动领域有着广阔的应用前景。无线传感器
随着计算机和网络技术的迅速发展,日趋严重的计算机犯罪给个人、企业、甚至社会的安定和稳定都造成了巨大的影响。计算机取证技术在这种背景中应运而生,并逐渐成为打击高科技犯
数据库系统和信息检索系统在处理数据的方法上有很大的差别,数据库系统通过复杂的查询语言搜索结构化数据,其结果集完整精确;信息检索系统通过关键字搜索非结构化数据,其结果集通
游戏中智能的设计与构建一直是人工智能研究中的热门领域。游戏中,人工智能不仅要模仿人的智能,还需要拥有达到设计者为了满足玩家需求所设定的目的的能力。通过对游戏信息的收
鉴于当前餐饮业面临的物价和人力成本上涨,利润越来越薄,规模难以维持等严峻的市场压力,各种点菜系统开始出现。已有的点菜系统一般由服务员代替顾客完成在点菜机上的操作,忽略了
随着计算机视觉技术和图像处理技术的迅猛发展,视频监控技术在各个领域中的应用越来越广泛。视频监控系统就是利用摄像机等电子设备来捕获视频序列,然后使用计算机视觉技术和图
随着两化融合的快速推进,信息系统逐渐成为国家发展、社会生产以及个人生活中不可或缺的基础设施。信息系统给人类提供巨大便利的同时,面临着黑客、木马、隐通道、社会工程攻
无线设备及业务迅猛增长和频谱资源日趋耗竭的矛盾越来越突出,如何让有限的频谱继续满足人们日益增长的带宽需求成了无线通信领域急需解决的问题。认知无线电技术通过感知并
EOC是以太网信号在同轴电缆上的一种传输技术,由于其无需重新布线,高速的以太网传输能力,较强的抗干扰能力,以及能实现基于IP的各种业务,如高速数据业务,使得其在HFC各方案中
无线传感器网络是一种新型的无基础设施的无线网络,因其广阔的应用前景,引起了国内外学术界和工业界的高度重视,成为目前研究的热点之一。无线传感器网络路由协议是无线传感