IDS分析系统

来源 :商场现代化 | 被引量 : 0次 | 上传用户:gsdfs334
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要] IDS分析系统从IDS存储系统中的数据进行进一步的分析,通常采用两种类型的检测技术,基于行为的检测和基于知识的检测。
  [关键词] 检测 行为 知识
  
  随着病毒,黑客入侵事件的日益猖獗,只从防御的角度构造安全系统是不够的。入侵检测(IDS)技术是继“防火墙”、“数据加密”等传统安全保护措施后新一代的安全保障技术。
  本文提出的基于部件的分布式入侵检测系统FONIX,其主要组成部分包括主要部件有:网络引擎、主机代理、存储系统、IDS分析系统、响应系统、控制台。
  IDS分析系统在整个FONIX系统中处于二级分析结构中,它从存储系统中的数据进行进一步的分析。由于分析系统和存储系统是利用统一的网络接口交换数据,所以一个IDS中可能有多个分析系统,每个分析系统采用的检测方法也不一定相同。在同一个分析系统中,也可以同时使用多种检测方法,对相同的数据使用不同的检测方法进行分析,对各自的检测结果进行比较,可以提高检测准确度,也可以完善不同的检测方法。
  分析系统可以采用两种类型的检测技术:基于行为的检测和基于知识的检测。
  一、基于行为的检测
  基于行为的检测指根据使用者的行为或资源使用状况来判断是否入侵,而不依赖于具体行为是否出现来检测,所以也被称为异常检测(Anomaly Detection)。基于行为的检测与系统相对无关,通用性较强,能够检测出以前未出现过的攻击方法,其主要缺陷在于误检率很高。基于行为的检测方法主要有以下两种。
  1.概率统计方法
  概率统计方法要通过检测器并根据用户对象的动作为每个用户都建立一个用户特征表,通过比较当前特征与已存储定型的以前特征,来判断是否是异常行为。用户特征表需要根据审计记录情况不断地加以更新。用于描述特征的变量类型有:操作密度;审计记录分布;范畴尺度;数值尺度。
  这些变量所记录的具体操作包括:CPU 的使用,I/O 的使用,使用地点及时间,邮件使用,编辑器使用,编译器使用,所创建、删除、访问或改变的目录及文件,网络上活动等。
  这种方法的优越性在于能应用成熟的概率统计理论。但也有一些不足之处,如:统计检测对事件发生的次序不敏感,定义是否入侵的判断阈值也比较困难等。
  2.神经网络方法
  利用神经网络检测入侵的基本思想是用一系列信息单元(命令)训练神经单元,这样在给定一组输入后,就可能预测出输出。与统计理论相比,神经网络更好地表达了变量间的非线性关系,并且能自动学习并更新。
  二、基于知识的检测
  基于知识的检测也被称为违规检测(Misuse Detection)。这种方法依据具体特征库进行判断,即运用已知攻击方法,根据已定义好的入侵模式,通过判断这些入侵模式是否出现来检测。
  主要缺陷在于与具体系统依赖性太强,难以检测出内部人员的入侵行为。基于知识的检测方法大致有以下3种。
  1.专家系统
  专家系统是将有关入侵的知识转化成if-then结构的规则,即将构成入侵所要求的条件转化为if 部分,将发现入侵后采取的相应措施转化成then部分。其中的if-then结构构成了描述具体攻击的规则库。
  专家系统主要缺陷有全面性问题,即难以科学地从各种入侵手段中抽象出全面的规则化知识;其次效率。
  2.模型推理
  模型推理是指结合攻击脚本推理出入侵行为是否出现。其中有关攻击者行为的知识被描述为:攻击者目的,攻击者达到此目的的可能行为步骤,以及对系统的特殊使用等。
  模型推理方法的优越性在于:对不确定性的推理有合理的数学理论基础,同时决策器使得攻击脚本可以与审计记录的上下文无关。另外,这种检测方法也减少了需要处理的数据量。
  3.状态转换分析
  状态转换法将入侵过程看作一个行为序列,这个行为序列导致系统从初始状态转入被入侵状态。分析时首先针对每一种入侵方法确定系统的初始状态和被入侵状态,以及导致状态转换的转换条件,即导致系统进入被入侵状态必须执行的操作(特征事件)。然后用状态转换图来表示每一个状态和特征事件,这些事件被集成于模型中,所以检测时不需要一个个地查找审计记录。
  状态转换分析法的缺点是不善于分析过分复杂的事件,而且不能检测与系统状态无关的入侵。
  三、结束语
  IDS分析系统在整个IDS系统中处于二级分析结构中,它从存储系统中的数据进行进一步的分析。分析系统通常采用两种类型的检测技术,基于行为的检测和基于知识的检测。
  基于行为的检测技术包括概率统计方法,神经网络方法。基于知识的检测技术分为专家系统;模型推理与状态转换分析。
  
  参考文献:
  [1]R.Agrawal and R.Srikant.Mining sequential patterns.In Proceedings of the 11th International Conference on Data Engineering ,Taipei,Taiwan,1995
  [2]R.Agrawal,T.Imielinski,and A.Swami.Mining association rules between sets of items in arge databases.In Proceedings of the ACM SIGMOD Conference on Management of Data ,pages 207 216,1993
  [3]Atkins,P.Buis,C.Hare,R.Kelley,C.Nachenberg,A.B.Nelson,P.Phillips,T.Ritchey,and W.Steen.Internet Security Professional Reference .New Riders Publishing,1996
其他文献
[摘要] 我国沿海开放城市经过二十余年的开放发展,已经取得了巨大的成就,但也存在一些不容忽视的问题。随着入世过渡期的结束,我国必将全面履行入世承诺,改革开放也将进入更深层次。因此,对沿海开放城市的功能应该重新进行定位,其发展战略也应做出适时调整。  [关键词] 沿海开放城市 城市功能 发展战略 调整    一、沿海开放城市的成就  二十多年来,沿海开放城市冲破传统体制的束缚,抢抓先发效应,综合运用
期刊
浙江省教育科学规划2007年度研究课题《中小企业产业集群与创新环境的互动研究——以温州市为例》(项目编号SC107)阶段性研究成果    一、产业集群与区域创新环境相关理论概述  产业集群是指集中于一定区域内特定产业的众多具有分工合作关系的不同规模等级的企业和与其发展有关的各种机构和组织等行为主体之间通过纵横交错的网络关系紧密联系在一起的空间集聚体,代表着介于市场和等级制之间的一种新的空间经济组织
期刊
[摘要] 在提出奥运旅游的概念的基础上,对奥运旅游能带来文化消费经济的可持续性发展进行了论证与分析,阐述北京奥运会应该采取的策略:充分利用举办超级国际性赛事的良机,完成城市新形象的打造,实现城市经济成功转型:率先进入文化消费时代。  [关键词] 奥运旅游 文化消费经济 可持续性发展    一、奥运旅游及国内外研究综述  1.奥运旅游的概念。奥运旅游是指由于奥运会的召开而引发的各种旅游活动的总称,如
期刊
[摘要] 本文通过对伯乐相马这一故事的深入剖析,揭示出了伯乐相马对人力资源管理中的关键环节——人才招聘选拔的重要启示,即“相马亦要赛马”,并从现代人力资源管理的角度,具体阐述了相马与赛马的方法及措施。  [关键词] 人才 招聘 选拔 评价 系统    伯乐相马的故事千古流传,大家耳熟能详,每个人都希望自己就是那匹千里马,终有一天被伯乐发现,从此改变命运,但却很少有人能够如愿。尤其近几年,人才市场空
期刊
[摘要] 本文通过对体育旅游概念及对我国旅游业和体育旅游业发展现状的论述,进一步指出2008年北京奥运会给我国体育旅游业带来的影响和机遇,将对我国体育旅游业的进一步发展起到重大的推进作用。  [关键词] 体育旅游 发展状况 影响 机遇    一、体育旅游的概念  体育旅游是旅游业的组成部分,是人类社会生活中的一种特殊活动,有广义与狭义之分,从广义上讲,体育旅游是指旅游者在旅游中所从事的各种身心娱乐
期刊
[摘要] 2008年奥运会即将在北京举行,山东青岛作为本届奥运会的伙伴城市将承办奥帆赛,这对青岛乃至山东都是一个前所未有的机遇。本文通过奥运会对山东体育文化以及经济发展的影响作了极为细致客观的阐述,充分论证了山东体育文化、经济的自身优势和发展潜力,建议要抓住这千载难逢的大好时机,创新开拓树立品牌国际形象,让世界了解山东,让山东走向世界,从而实现山东体育文化、经济的可持续发展。  [关键词] 奥运
期刊
[摘要] 财政部在2006年对2001年发布的《企业会计准则——无形资产》准则进行了大范围修订,发布了《企业会计准则第6号——无形资产》准则,为了便于理解和应用,本文将从无形资产的定义、规范范围、初始计量、后续计量等几个方面阐述新、旧准则的主要变化。  [关键词] 无形资产 初始计量 后续计量 摊销    随着我国社会主义市场经济的稳步发展,科技创新步伐不断加快,每个企业都在千方百计的提升企业价值
期刊
[摘要] 本文在集中中印探讨两国劳动力就业问题的基础上,认为两国只有抱着相互学习和开放改革的心态,才能在未来的国际竞争中赢得各自应有的经济和竞争地位。  [关键词] 中国 印度 劳动力 可持续发展     一、前言  近年来,关于印度的种种研究表明,当人们认为由中美两国主导的“太平洋世纪”到来之时,“印度洋世纪”也在悄悄地到来。选择了截然不同政治制度和经济改革道路的中国和印度,以其快速的经济发展速
期刊
[摘要] 指数平滑技术(ES)和综合自回归移动平均技术(ARIMA)是当前国际上利用单变量时间序列进行旅游需求预测的两种重要的预测技术。本文利用中国四大入境旅游客源国日本、英国、美国、澳大利亚到中国的年旅游人数数据,对二种预测方法的事后预测效果进行了比较。结果显示,对于日本和美国两个国家的入境旅游人数,指数平滑技术的预测效果优于综合自回归模型;而对于英国和澳大利亚两个国家,指数平滑技术的预测效果劣
期刊
[摘要] 欠发达地区“本地再现式”民俗文化旅游主题公园是欠发达地区旅游业发展的重要组成部分,具有巨大的发展潜力和广阔的市场发展前景。那么,在新的历史时空条件下,它们要保持持续快速健康的发展,就必须对其所处的内外部社会经济环境条件进行深入的考察与评价。本文以赣州市客家民俗文化旅游主题公园为例,探讨了欠发达地区“本地再现式”民俗文化旅游主题公园在新的时空条件下所面临的重大机遇与挑战。  [关键词] 欠
期刊