大规模网络中误告警去除和告警聚类方法研究

被引量 : 0次 | 上传用户:xiaoyueban
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测是网络安全防护的重要技术,但目前国内外相关工具产生的安全数据质量很低,需要大量的人工分析。大规模网络中安全数据更是数量巨大,一个100Mbps接入的网络往往每小时可产生10多万条告警,人工根本不可能及时处理。即使安全事件能够产生告警,也往往湮没在大量冗余告警中。如何实时地去除大量冗余告警,提高告警质量是大规模网络安全防护亟待解决的问题。告警事件由规则、源IP、目的IP、源端口和目端口等多个属性构成。误告警是网络正常活动的数据包被普适安全规则匹配而产生的误判警示,这类告警与真实告警非常相似,数量巨大,将给后续关联分析和攻击发现带来极大的困难。可采用告警规则优化、告警周期发现和告警聚合等三种方法来去除误告警,从而大大减少告警的数量,提高告警的质量。规则既能够产生真实告警也会触发误告警,某些规则触发的大量误告警会导致安全成本的急剧增加。规则优化模型从经济效用的角度来分析安全成本与收益之间的平衡关系。根据保护对象的安全需求来优化规则集,决定误告警概率较大的规则是否应该去除。同时根据Bayes网络构造各个规则的误告警概率信息网,利用先验信息对规则产生的告警进行二次分类,减少误告警概率。通过对大规模网络入侵检测系统的告警数据进行分析后发现,一方面某些告警属性的分布具有明显的重尾特性;另一方面这些告警的产生还具有周期性。也就是说,某些告警的属性往往集中在重尾分布的头部,导致这些告警也往往具有较稳定的周期。告警流识别算法能够根据重尾分布的特性识别出主要的告警属性组合,误告警去除算法根据自相关分析和Fouirer分析方法求出各个属性组合产生告警的周期,并通过F检验进行确认,最后制定相应的规则去除周期性告警。实验中能够去除62.5%的原始告警,通过其它相关分析方法发现,去除的这些周期性告警都是误告警。根据告警的源地址和目地址属性模式,可把安全事件分为多对一,一对多和一对一三类。告警聚合根据这三种模式设置时间和数量阈值,对告警动态地进行聚合并产生超级告警。同时判断触发告警的安全事件类型,提出度量指标来评估超级告警的可信度和紧急程度。实验表明:聚合后的告警数量比原始告警减少98%以上。另外还采用切比雪夫公式对告警时间序列、误告警去除后的时间序列、时频转换后的频域序列进行异常检测,提高了检测特定类型安全事件的能力。上述研究为大规模网络误告警去除和安全事件关联分析提供了新的理论支持和方法。
其他文献
褪黑素是哺乳动物的松果体分泌的一种激素,具有抗肿瘤、抗氧化、改善睡眠、调控生殖活动、改善免疫功能等作用。文章对褪黑素的合成、分泌和代谢及其在动物生产上的作用进行
20世纪70年代以来,为有效遏制政府腐败行为的发生世界各国制定各种规章制度,但由于规章制度效力的有限性,许多国家的反腐倡廉工作并未取得很大的突破。我国也正处于这一困境
随着信息爆炸时代的到来,各学科相互渗透、相互影响,各领域的研究成果让我们应接不暇。在音乐研究领域,也是五彩纷呈,各个流派都提出了自己的研究主张和方向。针对这一现象,
为了研究类维生素A和β-胡萝卜素类添加剂对杜洛克公猪精液品质的影响,试验选择无明显差异的杜洛克公猪45头,随机分为3组,对照组饲喂基础日粮,M组、N组分别在基础日粮中添加
硫酸化多糖是一类大分子活性物质,在维护人类及动物机体健康等方面发挥着重要的作用。文章从多糖的硫酸化修饰方法及其多种生物学功能等方面对硫酸化多糖进行了综述,并展望了
日语教学和研究中经常会遇到近义词区分的问题,要从根本上阐述其区别,较好的做法是从词汇语义本身出发。近义词“気持ち”和“気分”虽然在词典的释义中不容易区分,但仍旧带有它
黄腐酚是啤酒中主要的黄酮类化合物,由酒花蛇麻腺所分泌产生,为酒花所特有。由于黄腐酚具有多种生理活性,因此对它的研究已经成为啤酒花黄酮类化合物研究的一个热点。本文利
平衡计分卡(the Balanced Scorecard,简称BSC)在风靡营利组织之后,已在公共部门有所应用,并获得了初步的成功。我国将平衡计分卡应用于政府管理领域中的学术研究,是从2004年
"大白兔换装"成功引发公众热议,同时将食品包装推上热点话题。在"创新"大环境下,食品包装创新也成为必然趋势,作为包装创新的完成者,包装印刷行业目前又呈现怎样的现状呢?一、互联
如何挑选一匹优秀的赛马?本论文第一章围绕此问题展开了研究,第一章叙述了蒙古族传统相马学快马鉴定方法,其中详细叙述的是外貌鉴定部分,并对此进行了科学性探索。第二章实验