基于机器学习的入侵检测和告警关联关键技术研究

来源 :北京邮电大学 | 被引量 : 8次 | 上传用户:lenvy11
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
网络技术在人们工作生活中的应用不断深化,互联网已成为承载海量数据信息的重要基础设施,在为人们带来巨大便利的同时,网络攻击如影随形,网络安全面临严重威胁。入侵检测和告警关联是网络安全技术体系中的重要组成部分,入侵检测能够通过收集和分析相关网络数据及时发现攻击行为,降低安全威胁,告警关联能够对多源信息进行融合分析,扩大入侵检测范围,提高告警质量。随着网络规模的扩大和网络攻击技术的多样化、复杂化发展趋势,待分析数据的维度和数量不断增长,传统的入侵检测和告警关联分析方法在处理海量高维数据方面面临巨大挑战。本文结合机器学习相关技术,以提高入侵检测性能和告警关联自动化程度为目标,在特征降维、数据流分类、异常检测和关联规则生成等方面开展研究,取得了一定的创新成果,主要研究工作如下:1.针对入侵检测过程中处理海量高维数据费时费力、实时性不高的问题,结合粗糙集理论和主成分分析方法对特征降维开展研究。特征降维的目标是在不降低数据分类能力和表达能力的前提下减少特征维数、提高数据分析效率。本文结合粗糙集理论和主成分分析提出一种新的特征降维方法,利用区分矩阵和信息熵完成特征选择,构造加权核函数完成特征映射和特征提取,结合两种方法对原始数据特征进行多层次深度提取,获取更为简洁的高级特征表示,提高入侵检测的实时性。2.分类是误用检测中经常用到的技术,通常利用标记数据完成分类模型的训练,待分析数据的动态数据流特性以及标记数据获取代价高的特点给传统方法带来了挑战。针对该问题,本文提出一种基于判决反馈的数据流分类方法,首先基于集成学习方法,利用数据流中的标记数据块训练初始分类模型,并利用该模型对无标记数据类型进行初始判决,然后结合该判决结果训练基于无标记数据的聚类模型,为数据分类提供约束信息,从而可将基于有监督方式的集成分类模型扩展为半监督方式,并基于模型一致性最大化的原则完成数据类型的精确判断,达到利用无标记数据改善数据分类性能的目的。3.异常检测通过建立正常用户行为轮廓模型去判断网络入侵等异常行为,实际环境中正常行为数据集的纯净度和完备性很难保证,从而影响异常检测模型的性能。针对该问题,本文结合主动学习提出一种基于半监督方式的增强式单分类支持向量机异常检测模型,该方法首先利用单分类支持向量机以无监督方式建立异常检测模型,然后结合主动学习的方法选取少量数据进行标记,利用标记数据信息将模型扩展为基于半监督方式的单分类支持向量机模型,并对主动学习的选择策略和终止条件进行了修正以兼顾数据纯净度和完备性需求,从而以较小的标记代价获取较大的异常检测性能提升。4.告警关联是网络安全领域研究热点之一,通过预定义规则指令对安全设备上报的事件进行关联分析,揭示隐藏在离散事件背后的有意义的联系,该领域的研究多集中在关联方法和规则表示上,而关联规则的获取更新多依赖于人工干预,从而限制了该方法的自适应性。针对该问题,本文提出了基于神经网络和遗传编程的关联规则生成方法,该方法首先利用神经网络模型完成基于攻击场景的事件分类,根据分类结果提取规则项并产生训练集,然后结合遗传编程生成关联规则并进行优化,完成关联规则的自动生成和更新,从而提升关联分析方法的自动化程度和自适应能力。综上所述,基于网络攻击日益复杂化和多样化的背景,针对当前入侵检测和告警关联方法面临的挑战,本文基于机器学习方法从特征提取、数据分类、异常检测和关联规则生成等方面进行了深入研究,提出了解决方案,并通过实验验证其可行性和准确性。本文研究成果有利于提高入侵检测的效率和准确性,提升关联分析的自动化程度和自适应能力,帮助人们从海量数据中更为实时准确地感知潜在威胁。
其他文献
<正>上海市历史博物馆馆藏的阿姆斯特朗大炮,为40磅子的阿姆斯特朗后装线膛残炮。对于这门炮的制造年代,在现有的1886年说之外,提出了1890年至1892年制造的新说法。因此,笔者
<正> 我们确实是软弱的。有时,与别人遇到意见分歧,会争得面红耳赤。这种事,并不罕见。神的儿女,在同人共同生活,一起工作中,要控制自己的情绪。主耶稣心里柔和谦卑(太11:29)
目的:实施导乐陪伴分娩,帮助母亲克服危险,安全幸福的将一个小生命带到世界上。方法:选择300例无绝对手术指征的孕产妇为观察组,与同期无绝对手术指针的孕产妇300例为对照组
改良型种植毯植物墙是在研究自然山体岩石上植物形成和生长规律、摄取各类植物墙施工工法优点的基础上,推出的一项新型植物墙专利施工技术。该施工技术将帕特里克·布朗克种
报纸
1月9日,汉能控股集团董事局主席李河君正式在北京宣布对美国加利福尼亚的薄膜太阳能组件制造商MiaSole并购完成。汉能称,此次并购使得汉能取得目前世界最先进的CIGS技术。$$ 
报纸
目的:探讨阴道分娩会阴裂伤Ⅲ~Ⅳ度发生的原因,降低或杜绝其发生。方法:对经阴道分娩发生的9例会阴裂伤Ⅲ~Ⅳ度患者的临床资料进行回顾性分析。结果:9例手术均获成功。结论:
部队参加的汶川和玉树抗震救灾行动,是典型的非战争军事行动:民兵预备役部队投入力量多,有数万之众:受灾范围广,救援战线长、规模大、困难多:搜救幸存者的时间十分紧迫,任务
目的 评价四种实验室检测Ⅱ型单纯疱疹病毒 (HSV Ⅱ)感染方法的灵敏度和特异度 ,寻找一种实验室检测HSV-Ⅱ 快而准的方法。方法 采用直接免疫荧光法 (DIFA)检测生殖器疱疹
合同效力制度是是合同法的核心.有关合同效力制度的研究是合同法的基本议题.本文选取法经济学的独特视角,从法经济学的角度研究合同效力制度的立法价值取向,运用法经济学方法