网间IP流量行为分析与关系发现

来源 :东南大学 | 被引量 : 0次 | 上传用户:hachu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
互联网是一个由数以百万计的本地网络组成的全球性网络,承载着广泛的信息资源与和服务。在网络空间中运作的系统和网络存在安全漏洞,给使用它们的个人、组织与国家带来安全风险。互联网威胁是各国面临的最严重的经济和安全挑战之一。安全研究人员提出了各种的策略,以减少网络威胁的影响,提高抵御网络攻击的能力。这其中的一个关键是对攻击准确而及时的发现,因此防御方的角色中包括复杂的认知任务。  种类繁多的安全、监控和分析工具被用于检测网络渗透和分析网络性能,例如防病毒软件,防火墙,日志审计工具,基于主机和基于网络的入侵检测系统IDS,低交互和高交互的蜜罐系统,通用和专用的蜜罐系统,网络流量分析工具等等。这些不同来源的安全工具产生的海量数据使得网络安全工程师越来越更难以处理。同时人们也意识到,依赖单一工具是不足以保护网络使其免遭各种威胁。基于持续监控和所得的安全警报事件,网络安全态势感知NSSA提供了高层次的安全视图,可以有能力依据这些安全事件之间的多维度关联来确定计算机网络的总体安全状态。本文的贡献在于为建立IP信息数据库提供了关于网络流量行为的背景信息,以支持网络安全态势感知。这种IP信息有助于预测网络安全的变化趋势。论文研究了IP主机行为轮廓建立(Profiling)和分簇问题,目的在于标识出主机流量行为中主要的和持续性的部分,借以构成主机的行为轮廓,分析具有相似行为的主机群组。这将丰富IP特性数据库的内容,支持网络安全态势感知在觉察阶段和理解阶段的研究工作。  IP行为轮廓的建立基于所观察到的最显著活跃的IP地址的流量模式。论文提出了一种算法来提取用于分析的最显著IP节点,避免了对全部流量中数以百万计的IP节点进行全部分析(数据压缩)。论文讨论了主机通信行为模式的特征,这些特征可用于描述主机的行为特征以建立主机行为轮廓。论文从抽取或计算了15个有关IP地址流量行为的流量模式,作为特征用于之后的数据聚类处理。论文以选定的IP地址进行了相对较长时间范围内的流量数据分析,以便提取其更为稳定的主机流量行为。以往的研究都集中在相对较短时间粒度的主机行为观察上,论文选择以一个小时作为一个时间粒度,这意味着限定时间内一个粒度内需要处理更多的流量数据。  论文研究了可表示管理域内网络主机与外部IP网络主机之间的社会关系的IP地址之间关系问题。论文方法的起点是将整个IP地址空间分割成为内部(被管域内)和外部(网络外)两部分。聚类的策略是将有共同外部IP地址作为通信对端的内部IP地址定义一个群组,两个内部IP地址的相似性测度是两者拥有的相同的对端外部IP地址数量。论文提出用了一种使用近似算法的新方法,可在大规模的被管理域中发现存在的社区结构,该方法基于二部图方法,单模式投影和相似图的图形分割方法。将从实际的管理域边界路由器采集NetFlow数据集中包含的IP地址按内部地址空间和外部地址空间构造二部图,然后使用单模式投影方法构建内部IP地址社会关系的相似图。论文设计了一个新的社区检测算法来检测具有类似行为的社区。论文通过应用深度流检测(DFI)方法和深度数据包检测(DPI)方法对理论计算结果进行了实验验证,证明用同一群集的主机的主要流量行为通常相似。论文展示了探索IP主机社会行为相似性的用途,包括理解应用程序的使用,理解用户的行为,检测恶意用户和禁止的应用的用户。
其他文献
随着虚拟现实技术与真实感渲染技术的日渐成熟,在社会的各个领域已变得不可或缺,尤其给人们的日常生活带来巨大的变化,接踵而来的是日益增加的相关研究需求。沙画表演是21世纪开
教育信息化是国家信息化建设的重要基础,教师则是教育信息化的中坚力量。随着教育信息化的推进,教师教研的方式也随之改变。“网络教研”已成为当前教师参与教研活动的首要方
无线传感器网络(Wireless Sensor Network,WSN)可靠性是保障网络正常工作的前提,是提高网络性能的基础。WSN可靠性不仅是网络设计的关键指标,同时也是保障网络正常运行和管理
近年来,智能规划已经成为人工智能的研究热点,可能性规划作为不确定规划的一种,由于能够定性的刻画现实世界中的不确定性,更适合于求解现实世界中的规划问题,而逐渐得到人们
从互联网诞生的那天起,信息量每日都在快速增长,搜索引擎是用户在海量数据中快速准确的寻找需要数据的最常用途径。随着网民数量的不断增长,特别是Web2.0技术的发展,互联网信
随着人类生活进入信息社会,以信息技术为核心的信息时代对教育领域产生了深刻的影响,并将成为教育改革的技术基础与动力。数据教育挖掘也随之成为一个新兴的、备受关注的研究
认知无线网络(CRN)与多输入多输出(MIMO)系统均是目前通信网络中的核心研究技术。MIMO系统的特点是可以将网络吞吐率在不加大通信带宽的前提条件下极大地提高,而 CRN具有智能
边界网关协议(Border Gateway Protocol,BGP)是在Internet上广泛使用的一种域间路由协议,BGP路由的收敛性影响着网络的稳定性,是影响网络路由性能的重要指标。判断BGP路由收敛性能
随着WEB2.0时代的到来,个人用户已经越来越多的参与到互联网信息的产生当中,各种各样的博客,微博,论坛和社区,每天都产生了大量的信息和数据。随着海量信息的不断整张,基于关
近年来,随着Android移动智能终端的普及应用,Android恶意软件也呈现爆发式的增长,严重影响了智能终端用户的财产安全和隐私信息安全。因此,如何实时监测和拦截Android软件恶