分布式入侵检测系统中的报警融合

来源 :北京交通大学 | 被引量 : 0次 | 上传用户:cys_1688
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着Internet的发展,计算机网络安全成为越来越受人们关注的问题。为了增强计算机网络的安全性能,人们采用了多种安全技术,包括加密、身份认证、访问控制等,随着入侵检测技术的发展和成熟,入侵检测系统(Intrusion DetectionSystem)已经成为安全防卫体系中一个重要的环节。在实际的应用中,入侵检测系统往往会产生大量的误报警(False PositiveAlerts)、漏报警(False Negative Alerts)和重复报警(Duplicate Alerts),使得管理员无法有效分辨报警的真伪,从而降低了入侵检测系统的有效性。因此,寻求一种有效的方法去除冗余报警并降低误报率和漏报率,是提高入侵检测系统效率的有效途径。本文在深入细致地分析了现有入侵检测系统的各种体系结构、数据源和检测技术,并充分了解和认识了它们各自相应的特点及优缺点的基础上,对分布式入侵检测环境中的报警管理进行了研究,主要包括以下内容:1)介绍了一个分布式入侵检测系统,并对该系统的体系结构和功能进行了全面、完整的描述。2)重点研究了报警融合技术,设计并实现了报警融合模型,该模型包括报警聚合和报警关联两个模块。3)利用具有自适应特性的算法进行报警聚合,可以有效地聚合重复报警,减轻了网络负载。4)利用基于模糊综合评判(Fuzzy Comprehensive Evaluation)的算法进行报警关联,不但可以将来自于不同IDS的报警关联在一起,而且可以将入侵不同阶段的报警关联在一起,产生代表攻击过程的报警线程。算法在减少误报的同时,为下面的在线风险评估和响应决策提供多种综合性参数,具有较好的实时性。5)介绍了有监督的报警确信度学习算法和报警验证的概念与作用。本文首先概述了入侵检测系统的模型结构、一般特性以及不同分类,然后对研究重点——分布式入侵检测系统中的报警融合技术进行了详细描述,并着重讨论了其中的两个核心模块:报警聚合和报警关联,最后是系统的实验结果。
其他文献
数据流是一个按时间到来的有序的项集。和传统静态数据库中的数据不同的是,数据流是连续的、无限的、通常以很高的速度到来的并且数据分布随着时间而改变。由于数据流的特点使
随着存储容量和CPU的处理能力的快速增长,磁盘带宽能力却没有得到相应的提升,I/O已经成为影响计算机性能的瓶颈。并行文件系统和并行I/O成为解决磁盘数据处理能力和CPU计算能
目前网络上分布着海量的空间地理信息,这些信息以诸多的格式存储,由不同的个人和单位维护。信息之间的互操作性已成为近年来业内关注的热点问题。然而,传统的方法比如数据格
随着互联网的快速发展,网络上汇集了包括网络新闻在内的大量的信息。网络新闻已成为当今社会重要的信息载体和人们获取信息的重要渠道。由于网络新闻内容丰富多样,情感倾向也
自然语言处理是计算机科学领域中的一个重要研究方向,是人工智能的一个重要分支。汉语自动分词是中文信息处理的重要基石。困扰汉语自动分词发展的原因有很多,对歧义字段的排
在视频通信中,视频编码和视频传输是两个重要的组成部分。本文研究的重点是在视频压缩技术,目的是利用基于ROI(Region Of Interest)视频编码技术来解决网络容量和视频通信质量
随着油田开发进入中后期,油井采出液含水率越来越高,产出水的处理问题越来越严重,突出表现在:经济上,产出水的举升、存储和处理费用,水处理设备投入和操作费用等不断增加;环境方面,产
教学质量测评是高校的一项常规工作,开展这项工作经历了人工处理与计算机处理两个不同阶段。利用人工开展这项工作存在工作周期长、工作量大、统计信息准确率低等一系列问题,
随着Internet在全球范围的迅速普及和应用,Web信息量正以惊人的速度增长。如何快速、有效地发现有用的信息资源已成为急待解决的问题。Web挖掘作为一种以从Web的海量信息中挖
虚拟训练仿真是指基于虚拟现实技术的训练仿真,是实际训练过程在计算机上的映射。随着虚拟现实技术的日趋成熟,将虚拟人“嵌入”虚拟训练仿真的环境中去,作为受训人员在虚拟