基于网络的智能入侵检测技术的研究

来源 :南京大学 | 被引量 : 0次 | 上传用户:loverbeyond
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网络的迅速发展和计算机网络结构的日益复杂,整个网络所面临的安全威胁日益严重,入侵检测系统已成为网络安全的重要组成部分。众多网络中所布置的大量的入侵检测系统,是对入侵进行预防、检测和响应的基础。但现有的入侵检测系统目前存在着一些缺陷,如标记(Signature)书写困难,难于发现新的攻击,单一的数据来源导致存在大量的漏报和误报使得检测结果的准确性不高,报警信息难于理解,同时,大量的来不及处理的报警信息,也让安全管理人员无法及时、准确的处理报警信息。 本文主要通过利用智能技术(主要是基于实例的学习方法)对网络入侵的检测展开相关的研究。大致包括以下几个方面:全监督和半监督学习框架下的的入侵检测模型;提高安全管理员对以上两种入侵检测模型所产生的报警信息理解的规则生成技术和基于多源报警信息源下的可信攻击场景重构等几个方面。本文主要研究内容描述如下: 1)在全监督学习框架下,针对当前众多智能算法在对各种类型的攻击的进行检测时所存在的检测效果的非均衡性,提出了基于改进的随机森林算法的异常入侵检测模型。通过实验表明,虽然当利用随机森林的算法在针对某些类型的攻击进行检测时,与已知的典型的智能入侵检测算法,如利用支撑向量机,神经网络和集成的支撑向量机,相比其检测性能略低,但其整体性能优于以上算法,同时,与其它算法相比,其不存在明显的检测漏洞,如支撑向量机,神经网络和集成的支撑向量机在检测U2R类型的攻击的时候,其检测率不高于76%,而Wenke Lee的方法在检测R2L时候其检测性能不高于60%。同时,为了进一步提高算法的性能,本文采用遗传算法对构成随机森林算法的成员随机树的数目进行约简,使得整个算法的响应时间提高了20%-35%. 2)针对现有的全监督学习算法在应用到入侵检测领域的时候,虽然能取得较好的检测结果,但是,其存在训练过程中所需要的大量的有标记的训练数据集难于获取的问题,而非监督学习算法在应用到入侵检测领域的时候,虽然可以摆脱掉大量的有标记的训练数据集的约束,但其有检测效果很低和产生大量的漏报和误报的问题。本文在半监督学习的框架的基础上,提出了一个基于少量标记的能检测已知和未知攻击的混合入侵检测模型并实现了该模型。通过实验证明,仅依赖少量的有标记的数据,与应用到入侵检测领域的非监督学习算法相比,该检测模型对攻击的检测能力提高了大约17%,其对已知攻击的检测能力基本上接近已经被应用到入侵检测领域的全监督算法对攻击的检测能力,同时,其对未知攻击的检测能力明显优于在入侵检测领域内已知的全监督算法。 3)利用机器学习算法,如SVM,神经网络等,在进行攻击检测时,已经取得了良好的效果,但其存在产生的报警信息难于理解的问题已经影响到以上检测算法的广泛使 用。针对此问题,提出了一种针对所产生的报警信息的在线规则生成模型,利用该模型生成的规则,来提高安全管理员对当前发生的攻击的理解。在该模型中,解决了当将当前流行的关联规则生成算法应用到入侵检测的过程中所存在的问题:1)多遍扫描(至少两遍)2)攻击数据的非均衡分布所带来的算法失效和3)两阶段规则生成方法使得产生了众多的无用频繁集和所带来的计算时间的浪费等问题。 4)传统的入侵检测系统仅提供人量独立的、原始的攻击报警信息,使得用户仅仅局限于单个报警信息,缺乏对当前攻击的整体理解,不利于用户和入侵响应系统对攻击及时做出响应,因此,迫切需要根据低层的报警信息,建立高层的攻击场景,提高安全管理员对当前发生的攻击的认知度。文中利用贝叶斯规则首先对多个安全设备产生的报警信息进行过滤,生成了可信的报警事件集,在此基础上完成攻击场景的重构工作,减少了安全设备产生的误报信息对关联算法的影响、提高了关联算法的健壮性和可扩展性,另外,文中描述的关联方法可以使报警事件的聚合操作和攻击场景重构同时进行,实现了对报警事件的在线分析功能,弥补了现有算法的不足。
其他文献
随着计算机能力的提高,越来越多的文字信息需要通过计算机来处理,这迫切地需要软件全球化的支持。软件系统的国际化水平影响着其全球化能力。软件国际化就是指让软件的实现独立
互联网给人们带来信息爆炸、快速经济的同时,也带来了很多不利于经济发展和人民生活的不良信息,对WEB信息的过滤成为一个热门的研究课题。当前的网页过滤系统主要采用URL过滤和
在飞速发展的信息时代,信息日益成为社会各领域中最活跃、最具有决定意义的因素。视频监控作为一种最有效的获取信息的方式,它伴随着网络技术、多媒体技术、数字集成电路技术的
H.264/AVC(AdvancedVideoCoding)是ITU-T和ISO/IEC共同组成的联合专家组于2003年颁布的新一代视频编解码国际标准,同时也作为MPEG-4标准中的第10部分。与以往的视频编解码标准
本论文立足于计算机系统BIOS,结合系统架构和硬件设计,实现并深入研究了APCI在现代个人计算机,特别是笔记本计算机上的实现与应用。通过实践和实验数据证明了ACPI电源管理接口在
随着Internet的深入应用与发展,互联网正逐步成为通讯设施的统一平台。各种业务均可由Internet来承载,并以Internet网为基础,最终实现数据、语音、图像的业务融合和网络融合。In
空间关键字查询处理技术是近年来数据库领域中的一个研究重点与热点。作为空间数据库查询重要的分支,反Top-k最近邻查询由于其在决策支持,资源分配以及市场营销等方面的广泛应
In recent years, computer security is becoming increasingly important as more and morebusiness is conducted over the Internet. However, the current security sit
本文首先概述了网络管理的概念、网络管理协议、网络管理系统现状及其发展趋势,描述了一般网络管理系统的框架结构。网络管理是指对网络的运行状态进行临测和控制,使其能够有效
迅速发展的无线网络和移动设备推动着移动计算领域飞速前进。移动性是无线网络主要的特点。它打破了传统计算系统对计算环境的假定,使得传统的计算技术不能满足新的应用需要。