面向复杂网络攻击的安全事件检测与追踪技术研究

来源 :哈尔滨工程大学 | 被引量 : 0次 | 上传用户:wxyz0123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来,网络技术飞速发展,网络攻击复杂化问题日益凸显。但是复杂的网络攻击往往隐藏在大量的普通网络攻击之间,使得现有实时入侵检测系统(IDS)难以发现复杂的多步攻击。因此,对入侵检测系统发现的安全事件进行系统而深入的研究,寻找安全事件间存在的内在联系,进而发现复杂网络攻击的整个过程以及特点具有很大的必要性。然而,由于网络攻击错综复杂、警报数据数量巨大且冗余数据繁多、威胁较大的攻击隐藏在大量数据之间、分析结果不够简洁等原因,现有针对多步攻击的识别技术仍处于发展阶段,各种相关技术的应用都不太成熟。本文针对上述问题,提出一套面向复杂网络攻击的安全事件检测与追踪方法,其主要包括基于IP关联的安全事件聚合冗余方法以及基于因果关系的安全事件检测与追踪方法。首先,传统告警日志分析方法缺乏一种有效的数据预处理技术。本文针对数据挖掘技术分析警报数据存在的数据量巨大、冗余数据多的问题,提出一种基于IP关联的安全事件聚合冗余方法。该方法根据IP关联性对原始警报数据流进行聚合来剔除无关的干扰数据,从而还原多个攻击场景;然后分别对每一个攻击场景进行关联规则的挖掘,以减少冗余数据的干扰,进而得到更多的关联规则,为因果关系的挖掘奠定基础。其次,针对目前通过安全事件检测方法检测复杂网络攻击的难度与精确度问题,提出一种基于因果关系的安全事件检测与追踪方法。该方法通过剖析攻击状态间的因果关系达到检测与追踪攻击的目的。其首先针对攻击状态因果关系挖掘中存在的自循环概率过高、对所有路径状态统一处理以及部分路径不可靠等问题,提出了一种基于AR-IPC与马尔科夫链的因果关系挖掘方法。通过在因果关系挖掘过程中引入关联规则,达到对一阶马尔科夫链模型的优化的目的,使得整个攻击状态转换路径更为可信。然后在获得状态之间的因果关系之后,通过告警状态的先验知识进行攻击类型的检测与追踪。最后,通过实验验证了基于IP关联的安全事件聚合冗余方法以及基于因果关系的安全事件检测与追踪方法的有效性。
其他文献
军事信息安全关乎国家安危,在军队信息化过程中,系统备份与恢复技术是应对信息安全中保护系统完整性的主要方式,但早期系统备份与恢复产品大都基于国外产品Ghost技术或系统备
本文提出了一种用来解决一般速度下无旋转角度的线性位移模糊图像的实时恢复的实现方案。论文主要工作如下:(1)介绍了运动模糊图像恢复的研究目的和意义,以及运动模糊图像参数
随着计算机的不断发展,硬盘作为计算机中的核心组成部分其发展速度也非常惊人。当前主流硬盘的容量越来越大、存储速度越来越高,但是作为存储数据的核心设备它的固件模块安全
伴随着当代科学技术的迅速发展及交通事业的需求,智能交通系统已成为现今人们关注的热点问题。车辆识别系统作为智能交通系统的重要组成部分,在桥梁路口自动收费、停车场无人
随着网络结构复杂性的增强,如何在扩展规模不断加剧的网络环境中高效地配置网络设备,已经成为网络管理领域中的焦点问题。目前设备厂商用的最多也是最传统的网络配置方式是命
随着系统功能的逐渐完善,视频联网监控平台目前已在我国各行业领域投入大量应用。视频联网监控系统在基本完成数字化与网络化后,由集中式向分布式、集散式发展,由人工干涉的
随着当代信息科技不断地更迭,地理空间数据渐渐演变为一种备受瞩目的信息资源。电子海图作为地理空间资源中的一种,在国家经济,国防建设等方面起到了非常重要的作用。但是电
随着计算机技术和多媒体技术的迅猛发展,人们越来越容易制作和存储数字视频,并且在通信与互联网普及的今天,数字视频在网络上的传播也更加容易,在全世界范围内形成了海量的数
随着Internet的普及以及网络技术、信息技术和传媒技术的飞速发展,网络教育教学模式应运而生,由于学习主体因素的特点,这种模式更多的应用在高等教育中。在许多高等院校国家
随着嵌入式技术的发展和无线通信技术的广泛应用,以移动智能终端为载体的移动地理信息系统(Mobile GIS)已成为地理信息系统研究的热点。移动GIS是集导航、定位、地图查询和空