基于状态迁移的入侵场景检测系统

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:soton0001
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着Internet技术的迅速发展,网络入侵问题也越发严重,入侵检测己成为网络防护安全体系中的重要组成部分。入侵检测系统通过从计算机网络或计算机系统中的若干关键点收集信息并对其进行分析,以发现网络或系统中是否有违反安全策略的行为和遭到攻击的迹象。传统的入侵检测系统(Intrusion Detection System,IDS)只能检测低水平的攻击,而且仅产生一些孤立的报警,这使系统管理员很难理解这些孤立的报警,也不可能依据这些报警做出适当的处理行为。实际中每种攻击都是由一系列小的阶段组成的,这些阶段会产生相应的报警,利用这些报警作为特征场景(scenario),可以使用它们作为攻击的特征,来描述和代表攻击。本文把IDS报警归类为若干种超报警(Hyper-Alert)类型,为每种超报警类型定义相应的攻击条件和攻击结果,通过对超报警的关联分析,生成超报警关联图,构建出攻击过程,从而揭示出攻击者的攻击策略和攻击意图。本文提出了一种基于规则的层次模型,而且采用了开源的专家系统(CLIPS/Drools)作为规则的推理引擎,分析和构建攻击场景。本文完成了规则的设计,专家系统规则模板的构造,以及一个完整的入侵检测系统的实现。该系统使用了专家系统和状态迁移的入侵检测技术,能够对Snort报警进行实时场景检测,并对检测出的攻击进行场景还原,生成攻击图,据此可以清楚地看到攻击的过程。最后,对分别采用CLIPS和Drools作为专家推理系统的入侵检测系统进行了效率比较和分析。本方法的优点主要体现在基于状态迁移和专家系统技术的攻击场景检测系统能够把大量的IDS报警归类为不同的攻击场景,每一个场景代表攻击的一个阶段,然后专家系统对这些场景进行关联分析,生成攻击场景图。这样网络安全管理员就不需要一个一个地观察报警信息,他们可以根据场景图很好地理解这些报警数据,然后对真正的安全问题做出正确的判断和处理。管理员还可以根据攻击发生后这些攻击形成的场景和阶段发现入侵者的攻击策略,据此可以更有效的维护系统以免遭受同类型的攻击。同时,该实时入侵检测系统能够减少误报警。
其他文献
在互联网的发展中,用户隐私保护得到越来越多的关注。用户在通信过程中,除了通信内容之外,通信关系也会泄露一些重要的问题。即谁和谁在通信本身也是重要的隐私,需要加以保护
当前,随着无线网络交互类、背景类和流类等业务的不断增长,对蜂窝移动通信系统的容量、通信质量以及覆盖范围等方面的要求不断提高,无线通信下行链路的性能成为反映系统性能
当今计算机网络发展迅速,网络的行为方式也越来越社会化,即网络中分布的个体根据各自的策略来决定自己的行为,这种策略性分布式系统随着网络服务模式的改革而变得越来越重要,
图像压缩给图像各方面的应用带来了很大的便利,数码相机、遥感、传真、医疗以及电子商务等多个领域的图像压缩研究使压缩技术越来越成熟和多元化。小波变换是一种数学方式,近
当代的计算机应用程序大部分是多媒体应用,包括音视频处理,图像处理,3D绘图,语音识别等,这就对处理器提出了更加严格的实时性要求。因此,多媒体SIMD扩展结构,已经逐渐为通用
伴随着信息技术的飞速发展,计算机已经成为人们最重要的生产、生活工具。块存储设备作为计算机的主要数据存储设备,携带着大量的机密信息和重要数据。由于丢失、被盗或者未经
随着Internet技术和企业信息化建设的发展,电子商务以其迅猛的速度进入人们的日常生活。电子商务的发展对传统的Web技术提出了强有力的挑战。由于电子商务的内部逻辑复杂,安全
句法分析是自然语言处理的关键技术,依存关系解析是句法分析的方法之一,这种方法解析句子词语间的依存关系,依存关系可以明确地表明词语间的支配关系,并能方便地转化为语义依
解决问题的方法也叫做算法,并不是计算机科学的专有名词,早在几千年前就有该方面的研究,当时把其认为是数学的一个分支。计算机的出现使得人们能够利用计算机模拟并解决实际问题