【摘 要】
:
近年来,APT攻击对政府、企业等大型机构的威胁不断增强。在检测到攻击后,需要通过取证分析来判定操作系统日志事件间的依赖关系,快速定位入侵点,并确定攻击造成的影响。但在实际场景中,大型机构往往需要存储PB级别的数据以满足取证分析的需求,这不仅带来了巨大的存储开销,还急剧增加了取证分析的运算和时间成本。因此,如何在不影响取证分析结果准确性的前提下,进行日志数据的压缩,是亟待研究的重要课题。目前,相关工
论文部分内容阅读
近年来,APT攻击对政府、企业等大型机构的威胁不断增强。在检测到攻击后,需要通过取证分析来判定操作系统日志事件间的依赖关系,快速定位入侵点,并确定攻击造成的影响。但在实际场景中,大型机构往往需要存储PB级别的数据以满足取证分析的需求,这不仅带来了巨大的存储开销,还急剧增加了取证分析的运算和时间成本。因此,如何在不影响取证分析结果准确性的前提下,进行日志数据的压缩,是亟待研究的重要课题。目前,相关工作提出的解决方案仅适用于离线存储数据或特定类型事件,无法兼顾实时性、普适性等需求,实用性差。为解决上述问题,本文进行以下研究:1)设计了两种实时日志压缩算法:保持全局依赖算法和仅保留攻击语义算法。前者判定并删除不影响全局依赖关系的冗余事件,后者基于绝大多数取证分析的目标是还原攻击链路这一事实,对前者压缩后剩余的事件进行上下文分析,删除攻击无关事件。两种算法均在日志层面实现,不涉及程序内部分析,可处理文件、网络等多类事件,也不依赖于具体的操作系统类型,应用场景广泛。2)基于两种日志压缩算法在Windows平台上实现了一套原型压缩系统,以验证算法的正确性、通用性与高效性。系统由多类型事件实时采集,数据压缩和数据库存储三部分构成。3)测试日志压缩系统。实验结果显示,在不影响取证分析结果的前提下,系统对事件数量的压缩比高达12.4至25.9;实时运行时,CPU负载为单核心5%,具备较好的压缩效果与极低的运算开销。本文率先提出了具备高压缩比、低负载特性,并对多类型事件通用的实时流式日志压缩算法,相比于此前的研究工作,更能胜任大规模集群环境下的数据处理工作。
其他文献
法布里-珀罗(Fabry-Perot,F-P)干涉型传感器拥有高分辨率、高灵敏度、耐高温、抗腐蚀、抗电磁干扰等优点。且相较于传统的光纤布拉格光栅,F-P的体型更短(μm级),能实现更精确的点测量,特别适合对传感器体积要求小且集成化要求高的领域,如机械故障监测中狭窄的齿轮的齿根应力分布或发动机叶片的孔边应力测量。但在这些动态检测场景下,往往要求F-P传感阵列解调方法具有更高的解调速率,现有的强度解调
在生物的新陈代谢过程中会不断产生各种活性氧自由基。超氧阴离子(O2-.)、过氧化氢(H2O2)、羟基自由基(.OH)、单线态氧(1O2)、脂质过氧化自由基(ROO.)及一氧化氮(NO)是生命活
实际工程中大部分土质边坡土体均处于非饱和状态,且因降雨诱发的边坡失稳灾害发生频率较高。降雨后非饱和土边坡土体由非饱和状态向饱和状态转变,导致土体的固-液-气三相形态
<正>算理和算法是计算教学中不可分割的两个方面,算理解决"为什么这样算"的问题,算法是算理的具体化,解决"怎样算"的问题。算理探究过程中的每一个步骤以及操作方法都是算法
目的探究护理干预对于预防下肢骨折手术后深静脉血栓的效果。方法将2017年6月—2018年9月这一时段内在该院进行手术治疗的下肢骨折患者96例纳入研究,按照住院号单双数,将之分
在移动互联网时代,移动端入口应用成为互联网发展的焦点。微信是国内用户流量最大的终端程序,旗下的微信小程序成为了一种全新的连接用户与服务的方式,是小个体商户建立自身互联网门户的最佳选择,但同时我们认识到,小个体商户存在专业性不足、开发能力欠缺、运维能力弱的用户特点,他们一方面渴望拥有属于自己的独立小程序,却无力付出相应的开发代价。于是,微信官方为了降低小个体商户拥有小程序的门槛,提出了微信小程序开发