入侵检测响应系统事件关联的研究

来源 :哈尔滨理工大学 | 被引量 : 0次 | 上传用户:a4936543
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测系统已经能够用各种检测方法来检测入侵,但是,大多数的入侵响应系统只是形成日志或报警来通知系统管理员,滞后的人工响应造成了不可恢复的严重损失。入侵检测系统迫切需要自动响应,一旦发生入侵,系统能采取适当的措施及时抵御面临的威胁。本论文在对相关研究领域己有工作进行总结的基础上,提出了一种自动入侵响应系统的通用框架。入侵响应系统以入侵检测系统输出的安全事件作为输入。由于入侵检测系统的局限,它检测出的事件与攻击的发生存在多对一的关系,因此本文研究了冗余消除问题,它对响应系统的输入进行预处理,对每次攻击仅产生一个事件,从而避免响应系统做出多余的响应。本文对冗余事件的关联特征进行系统的分析,包括攻击类型关联特征、空间关联特征、时间关联特征。对于空间关联特征,本文采取枚举的方法进行分析;对于时间关联特征,本文通过对大量的攻击实例进行分析,提出了相对均方差模型来刻画其特征。在提取这些关联特征的基础上,本文使用基于规则的方法描述每种可能的冗余情况,并提出了基于实时聚类的冗余消除算法,根据冗余消除规则集,实时接收安全事件进行冗余消除。入侵意图识别的主要目的是实现警报关联和对复合攻击的预警。本文提出的入侵意图识别算法基于复合攻击的步骤间主要存在因果逻辑关系的特点,提出基于因果关系关联警报以进行意图识别。该意图识别算法具有算法复杂度较低和易于计算环境参数等优点。对冗余消除算法的测试和分析表明,该算法能够有效地消除原始安全事件流中的冗余,对高速网络中一周安全事件分析显示冗余消除程度达10倍以上。实验证明事件关联算法具有较强的事件关联能力,一定的意图识别能力,数据基于DARPA的两个测试数据集。
其他文献
随着多目标作业车间调度的发展,多目标作业车间调度问题受到了广泛关注。多目标作业车间调度属于多目标优化问题的实际应用问题。然而传统的单目标算法不能更好地解决多目标作
随着移动通信和IP网络技术的长足发展,移动IP成为研究的热点。移动IP协议是可行的、也是易于实施的。但是,漫游中不可避免的切换,始终是影响移动IP网络服务和最终部署的重要问题
MAS技术在网管领域的研究越来越广泛,主要应用于复杂环境下故障的诊断等方面。而针对多厂商设备网络环境中MIB异构的问题,目前采用抽象MIB视图等方式,这些方法和传统网管方式
多年来,传染病的蔓延一直是生物物种生存的主要威胁之一。尽管科学技术不断进步、医疗水平不断提高,但许多传染病仍然严重威胁着人类的健康。如何遏制传染病暴发,缓解传染病流行
移动通信技术的飞速发展使得传统的固定网络环境变得更加灵活,用户可以通过各种无线连接方法访问数据库,获得查询结果。由于移动计算环境与固定计算环境的特性差异,使传统的
随着数字视频技术的发展,图像和视频编码技术逐渐发展成为专门的学科领域——图像压缩编码。图像编码的核心技术之一是对图像数据实施变换。自从1974年印度科学家提出离散余
气候环境与人类的生存与发展息息相关,古气候环境学作为气候科学的重要分支为研究当今以及未来的气候变化提供科学依据。古气候环境科技资源数量巨大,且各研究机构采用的数据
网格(Grid)作为继Internet和Web之后的第三次信息技术浪潮在全球范围内获得了广泛的关注。随着网格技术的发展和应用,网格已逐步渗透到企业中使用。在面向服务的企业网格中,
随着人们需求的提升和多媒体技术的进步,电影产业逐步向数字化方向迈进。而传统的JPEG等压缩技术无法满足数字电影的要求。在这种背景下,新一代静止图象压缩标准JPEG2000便应
广电数字化时代的来临给广电运营商运营支撑和管理工作带来了极大的挑战。当前还处于模拟电视时代的运营支撑基础信息模型简单粗放,随着产品的丰富和客户对服务质量要求的提