入侵检测系统告警分析与关联方法研究

来源 :湖南大学 | 被引量 : 0次 | 上传用户:woshcn
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络在日常生活中应用范围的逐步扩大,网络的安全和可靠越来越为人们所重视。在所有网络安全机制中,入侵检测系统已经与诸如加密认证和访问控制等基于防御的安全机制一起成为保护网络免受恶意攻击的第二道防线。然而,传统的入侵检测系统存在两大缺陷。首先,它们产生的主要是针对攻击或者异常的低层次告警,并且它们产生告警的过程是独立的,这样各个不同的入侵检测传感器产生的告警可能存在冗余信息或者告警间互相存在逻辑关联。其次,传统的入侵检测系统所产生的告警信息中存在大量的虚假告警,它们与真实的告警信息相互混杂,并极大的增加了告警数量。包含重复告警和虚假告警的大量告警信息可以导致系统管理员不堪重负,并使他们不能充分的了解和掌握网络的安全状况并及时做出恰当反应。基于上述观察,作者的主要工作集中于对入侵检测系统所产生的告警信息的分析和关联方法研究。本文首先介绍了当前告警信息分析和关联所采用的主要方法,分析了利用告警间逻辑关系来进行告警分析和处理的工作原理,并针对它们存在的缺陷提出了相应的改进方法。其次,由于传统的告警分析和关联方法利用有关告警信息间已知逻辑关系的已有知识来进行处理,因此传统的告警关联方法无法处理新的告警信息或者已知告警信息之间新的关联关系。本文据此提出将信息论的方法应用到告警分析和关联中,这样可以不必依赖于预先定义的告警间逻辑关系来进行告警分析和关联。最后,本文采用美国麻省理工学院林肯实验室发布的DARPA1999数据集合对告警分析和关联方法的性能进行了实验验证。实验结果表明该方法能够有效的发现告警之间存在的关联,构建攻击脚本,从而降低告警量。
其他文献
工作流技术是实现企业业务过程建模、仿真优化分析、过程管理与集成,最终实现业务过程自动化的核心技术。越来越多的企业引入了工作流技术以支持其商务活动。 工作流技术
本文的主要工作是对货运管理信息系统的业务进行收集和分析,一方面利用UML的表达方法对所收集的信息进行可视化处理,满足了系统进一步开发的需要,在此基础上,论述了该方法在
  本论文根据网格计算自身的特点和研究现状,并结合移动代理自身对于解决网格计算关键技术的优势,研究了网格计算中的移动代理技术;同时提出了基于移动代理的网格计算体系结构
虚拟人(virtual human)是人类各种特性(几何、行为、感知、情感、生理、心理、社会性等)在虚拟空间中的数字化表示,是高度真实的人类特性的数字化再现。而人类的日常行为中最
  本文以计算机电子取证和安全审计的理论为基础,设计并开发了用于电子取证的安全日志审计系统。系统主要包括数据采集、分析引擎、信息发布三大部分。数据采集部分基于分布
因特网因其开放的协议彻底改变了计算机网络,同时也带来了新的风险和威胁。保护计算机网络最好的方法就是使用快速的自动化程序阻止攻击者的入侵。手工的不能防止未知类型攻
随着信息技术的快速发展和数据的爆炸性增长,计算机系统中硬盘的性能和基于平面NAND闪存的存储设备的容量受到了严峻的挑战,而存储介质技术上的创新则为其提供了有效的解决方案
随着Internet的发展,远程教育无论是在公司培训还是学校教学,应用都很普遍了。远程教育的迅速发展导致远程教育资源来源很广、数量很大、种类繁多、结构各种各样。要在诸多的
Internet的迅速发展给传统的分布式计算技术带来了挑战。为了在Internet上进行应用程序的互操作,实现异构系统的集成,Web Services技术应运而生。Web Services利用XML、HTTP
本文作者对基于CTR逻辑的控制流图形式化描述和验证方法进行了深入研究,完善了验证算法,加入了死锁检测功能,使该系统可以对包含死锁的控制流图进行三种验证演算,提高了实用性