基于多源日志的事件场景关联方法研究

来源 :重庆邮电大学 | 被引量 : 0次 | 上传用户:striving123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
计算机取证牵涉的数据量庞大,潜在的证据通常分布在多种不同的日志中。从多源日志进行取证,能使证据更为完备,结论更加可靠,同时也带来了复杂度增加的问题,分析和关联这些日志由于需要人脑的大量参与而变得困难和乏味。因此,自动将来自多源日志的安全事件关联成事件场景成为辅助取证的迫切需要。国内外在日志关联技术方面做了大量工作,但总的来说体现出以下几方面问题:(1) 关联时人工参与多,自动化程度不高:(2) 关联结果难以体现事件发生的有序性和逻辑性;(3) 处理的数据源单一,没有从多源日志进行关联。 针对上述问题,本文在结合国内外现有研究成果的基础上,提出了一种融合多源日志辅助取证的事件场景关联方法,并设计和实现了一个基于所提事件场景关联方法的原型系统 PC-ECF。所提方法思想及其实现过程描述如下: 考虑到来自多源日志的相关安全事件不是孤立的,而是具有内在逻辑联系的,本文利用事件“前提/结果”因果关系对安全事件进行场景关联。事件前提是指使事件成功发生所必须满足的条件集合;事件结果是指事件成功发生后必然造成的后果集合。该方法首先对标准的 IDMEF 数据模型进行了扩展,用扩展后的数据模型 Event 对来自多源日志的各类安全事件进行格式化;再凭借专家经验定义出事件“前提/结果”知识库,事件的“前提/结果”知识采用谓词逻辑的形式表示;通过匹配前一事件发生的结果和后一事件发生的前提,将这些事件关联成事件场景;最后关联的结果用本文定义的事件关联图的形式进行可视化。 实验结果表明,利用本文所提事件场景关联方法能自动关联多源日志信息中所蕴涵的部分事件场景,系统能够生成容易理解的可视化事件关联图,对计算机取证起到了较好的辅助作用。
其他文献
机器人路径规划问题是研究在有障碍物的环境中,根据预定的评估标准,为机器人寻找一条从起点到目标点的最优的无碰撞路径。本文受栅格解耦法和遗传算法求解全局路径规划的原理的
随着信息技术的发展,报表已经在各个政府部门和公司扮演越来越重要的角色,报表的设计与开发也成为政府信息系统中的一个关键的技术。报表系统在国资管理平台上,对行政事业单位国
本文研究的是在纯P2P网络模型中的匿名通信系统。该系统底层对用户是透明的,系统在应用层实现。本文在研究由Chaum提出的混淆网络思想的基础上,改进了匿名节点的选择方式,使用短
本文首先分析了图像配准的意义、概念、常见配准方法及变换模型。根据课题研究的内容,图像配准可分为基于外部特征、基于内部特征和基于非图像三类方法,其中论文研究的重点是基
数据压缩技术已成为当今通信、广播、存储和多媒体娱乐等领域的一项必不可少的关键技术。然而信息膨胀、采用单一现在流行压缩软件、只是为了减少存贮空间,如果获悉此算法就达
动态纹理是移动场景的图像序列,它在时间上显示出某种稳态属性。例如流水、飘扬的旗帜、摇曳的树叶。本文在分析多种现有动态纹理模型的基础上,使用生成式模型(generative mode
随着计算机软件在安全关键领域的广泛应用,人们对软件安全性可靠性的要求越来越高。为了提高软件质量,针对软件模型的安全性分析方法一直是学术研究的热点问题。传统的状态图分
文字识别作为模式识别的一个重要分支,愈来愈受到人们的重视。而随着图像和视频信息的迅速增长,如何利用图像和视频中所包含的文字信息建立基于内容的图像信息索引成为一个非
供暖,在我国尤其是北方地区一直是相当重要的一个问题。全国各地有很多的供暖公司,传统的管理工具和管理模式已经不能满足公司大规模供暖的需要。在这种形势下,急需建立现代化的
从二十世纪八十年代中期开始,光纤通信在电信网中得到广泛应用,凭借着廉价优良的带宽特性,光纤通信已经成为电信网的主要传输手段。光同步数字传送网(SONET/SDH)主要以光纤为