基于数据挖掘的分布式网络入侵协同检测系统研究及实现

来源 :南京理工大学 | 被引量 : 6次 | 上传用户:xxj8880430
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络入侵形式的不断变化与多样性,传统的网络安全技术与设备已不能充分抵御网络攻击。例如,目前推出的商用分布式入侵检测系统基本是采用基于已知入侵行为规则的匹配技术,检测引擎分布在需要监控的网络中或主机上,独立进行入侵检测,入侵检测系统中心管理控制平台仅负责平台配置、检测引擎管理和各检测引擎的检测结果显示,对各检测引擎的检测数据缺乏协同分析。同时网络入侵检测系统与防火墙、防病毒软件等之间也是单兵作战,对复杂的攻击行为难以做出正确的判断。异常入侵检测技术根据使用者的行为或资源使用情况判断是否存在入侵行为,通用性较强,缺陷是误检率太高。误用检测运用已知攻击方法,根据已定义好的入侵模式,通过判断这些入侵模式是否出现来检测攻击,检测准确度高,但系统依赖性太强,检测范围受已知知识的局限。将数据挖掘技术应用到入侵检测系统是目前入侵检测研究的重要方向,论文讨论了基于数据挖掘的入侵检测主体技术,指出了联合使用几种数据挖掘方法和将数据挖掘与传统的误用检测、异常检测协是一个重要的研究方向。论文提出了改进的FP-Growth的关联分析算法、基于分箱统计的FCM网络入侵检测技术和基于免疫学原理的混合入侵检测技术。改进的FP-Growth算法引入了聚合链的单链表结构,每个节点只保留指向父节点的指针,节省了树空间,有效解决了数据挖掘速度问题,提高了入侵检测系统的执行效率和规则库的准确度;基于分箱统计的FCM网络入侵检测技术不需要频繁更新聚类中心,同时耗时问题也得到较好的改善,将特征匹配与基于分箱的FCM算法相结合,能较好的发现新的攻击类型,便于检测知识库的更新;基于免疫学原理的混合入侵检测技术充分发挥了免疫系统在实现过程中表现出的识别、学习、记忆、多样性、自适应、容错及分布式检测等复杂的信息处理能力,具有良好的应用前景。论文分析了网络入侵检测技术在检测性能、系统的健壮性与自适应性等方面存在的主要问题,讨论了网络入侵检测技术的发展趋势。针对目前商用入侵检测系统协同分析几乎空缺、规则更新滞后、检测技术与入侵手段变化不适应的现状,提出了基于数据挖掘的分布式网络入侵协同检测系统(以下简称“协同检测系统”)模型。该模型从数据采集协同、数据分析协同和系统响应协同三个方面实现了入侵检测系统的结构协作、功能协作、动作协作和处理协作,有效增强了入侵检测系统的检测能力。论文详细讨论了“协同检测系统”的检测引擎设计、通信模块设计和系统协同设计。检测引擎是系统的主体,涉及到网络数据包捕获、数据解析、入侵检测等功能。针对高速网络环境下信息量大、实时性要求高,使用Libpcap捕包易造成掉包与瘫痪的现状,提出了内存映射与半轮询(NAPI)捕包新技术,有效减少了系统内核向用户空间的内存拷贝,避免了重负载情况下的中断活锁,确保了高速网络环境下数据包采集的实时性与准确性。数据解协首先对链路层包头、IP层包头、传输层包头、应用层协议四部分进行解析,然后对数据作预处理。在此基础上,运用改进的FP-Growth算法对网络数据进行挖掘,检测子模块解释并评估数据挖掘模块提取的模式,结果送至反馈端口。通信模块实现了数据采集解析器与数据挖掘检测器之间、检测引擎和报警优化器之间、报警优化器与中心控制平台之间的有效通信,给出有关函数。系统协同设计是本系统的特色。本文从入侵检测系统内部数据采集协同、入侵检测系统与漏洞扫描系统协同、入侵检测系统与防病毒系统协同、检测引擎分析协同、不同安全系统分析协同、IDS与防病毒系统协同、IDS与交换机协同、IDS与防火墙协同等方面,科学地给出了数据采集协同、数据分析协同、系统响应协同的含义、原理、方法与实现过程。系统离线实验和仿真实验表明:综合运用本文提出的三种算法可以有效地提高检测效率,降低误报率和漏报率。本文开发的“协同检测系统”可以稳定地工作在以太网络环境下,能够及时发现入侵行为,及时正确记录攻击的详细信息,具备了良好的网络入侵检测性能。
其他文献
目的探讨多感官刺激疗法在高危儿早期干预中的临床疗效。方法选取2017年4月至2018年4月就诊于安徽医科大学第一附属医院的198例6月龄高危儿,采用随机数字表法将患儿分为研究
一、基本案情2013年4月,某国有公司扩建处计划部副处长孙某(负责合同管理、扩建工程征地手续办理及灰场征地、租地、土地报批工作),受单位指派在公司附近的乡镇临时租用一片沟
以往对教师文化重建的研究更多的是从教师群体出发,认为只有教师们共同合作才能促进良性教师文化的发展。而个体作为构建教师文化的能动者,同样对教师文化建设具有极其重要的推
<正>李永全主编/社会科学文献出版社/9787509791579/2016-07/89.00本书由总报告、国际合作篇、国内区域篇、专题篇四部分组成,汇集了中国社会科学院、高等院校和政府部门专家
入侵检测是信息安全领域中一个最富挑战性的课题,这其中最重要的原因是入侵检测所面临的是极富智慧的攻击技术。本文作者从1997年开始从事入侵检测技术研究,并在此基础上主持了
互联网正承载着越来越多的多媒体传输任务,同一个多媒体数据大多在一个有着共同兴趣的群体里传输,在传输过程中这些数据往往需要占用大量的网络资源。IP组播是传统的组通讯实
本文探讨了后现代课程理论的三位代表性学者的课程思想。这三位学者关注的焦点尽管有所不同,但都认为后现代课程迥然不同于现代课程,它应当更为开放、复杂、丰富和多元;课程
Peer-to-Peer网络技术是目前国际计算机网络技术研究领域的一个热点,其主要目的就是充分利用互联网中所蕴含的潜在资源(包括计算资源、存储资源和文件资源等)。而P2P路由模型
为研究某薄煤层采煤机截割部截割煤岩时的动态特性,建立了该型采煤机截割部的刚柔耦合模型,根据采煤机主要技术参数及其工作机构截齿排列方式,基于实际工况计算出截割韧性煤