入侵检测系统告警信息融合技术研究

来源 :重庆大学 | 被引量 : 0次 | 上传用户:sb0077
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
由于网络应用日趋复杂,呈现多元化、多服务、多应用等特征。单一的检测方法和检测系统难以检测各种复杂攻击,综合多种检测技术(误用检测、异常检测)和多个检测系统能够有效提高检测的准确性。然而各种IDS在检测过程中会产生大量独立的、原始的告警信息,这些告警信息除了具有海量的特点外,还有比较高的误报率和漏报率,由于真正的攻击隐藏在大量误警中,导致很难从中识别真正的攻击和对攻击及时做出响应。这就需要对源自不同检测方法和检测系统的检测结果进行数据融合处理,得到一个综合的判别结果,同时为了能够适应攻击预警、计算机网络的安全状态评估等高层次的安全需求,同样需要对大跨度时间和空间的多个入侵检测系统的告警信息进行数据融合处理。本文针对现有IDS告警融合研究的现状,通过对各种融合技术的分析比较,提出了一个对入侵检测告警信息进行融合处理的系统模型。主要工作有:①针对IDS原始告警信息的不足和其特点,在对其进行预处理的基础上,设计了一种对原始告警进行聚合的算法。②在对IDS原始告警进行聚合的基础上,提出了一种全新的基于攻击意图分析与因果关联的模糊入侵关联方法。该方法利用基于规则的模糊认知图(RBFCM)为模板,把入侵警报与安全策略相联系,结合系统脆弱性与配置信息对入侵进行关联。此关联方法不仅能识别复合攻击的各个阶段、构建出完整的攻击视图,还能对复合攻击的各个阶段的攻击后果进行评判。③在算法基础上,本文设计了一个IDS告警融合处理的系统模型,此模型包含预处理、聚合、合并和关联四个不同的模块,分别对应融合算法中设计的各个步骤。④最后简单实现了算法,并用DARPA标准数据集进行了测试。测试表明,本文设计的融合处理模型可以一定程度的降低误警率,大大减少了管理员需要处理的告警数量;关联方法能成功发现复合攻击,并能对复合攻击各个阶段的攻击后果进行评判。
其他文献
随着互联技术的不断发展和普及,应用INTERNET技术建设网站受到许多企事业单位的重视。政府机构需要利用网络宋公布政府信息、提供服务,以增加政府透明度,同时方便行政管理。
随着Internet的快速发展和计算机的普及,人们已经进入了网络信息时代。但随着信息高速增长,人们从网上查找和获取信息也就变得越来越困难,如何迅速、高效地检索到最相关的信
随着应用的不断深入,遗传算法在优化多峰问题中的不足逐渐暴露出来。小生境作为优化多峰问题的一种有效手段,得到了广泛关注,并已经成为遗传算法领域的一个研究热点。目前,小
学位
应用场景是指应用系统为完成某个功能所进行的一系列的行为活动,包括用户对象与系统对象之间的交互。统一建模语言(UML)中的顺序图可以用来描述对象之间的交互顺序,所以在软
伴随着信息技术特别是Internet技术的不断发展,多媒体信息不断涌现,图像数据飞速增长,数字图像的复制和转播变得十分便捷。如何对多媒体的传播和使用进行有效地跟踪和监控已
随着计算机网络、图像压缩等相关技术的发展,P2P (Peer to Peer)环境下的流媒体数字资源越来越流行。然而,流媒体自身副本与原件完全相同的数字媒体特点,加上P2P网络管理的无
近年来,无线传感器技术的发展迅猛,其在国防军事、工农业生产控制、市政监控等方面被广泛应用。但是,无线传感器节点的电池电量是限制无线传感器工作时长的一个重要瓶颈。因
本文主要研究基于图像识别的柑桔溃疡病智能检测技术。柑桔溃疡病是一种致毁性的植物检疫性病害,极易扩散,严重危害到农业生产,而传统的病害检测方法不能满足现代生产需要。本文
NVD(Next-Generation Versatile Disc)是具有中国自主知识产权的一种光盘标准。它的图像清晰度高、支持的音视频文件格式多、用途广泛、成本低廉、维护方便、免受国外专利制