基于SOM及K均值聚类方法的分布式入侵检测模型的研究

来源 :天津理工大学 | 被引量 : 4次 | 上传用户:flw00
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测作为一种主动防御技术,弥补了传统安全技术的不足。本文在对已有的入侵检测模型研究的基础上,提出了一个多代理的入侵检测模型,该模型中各代理之间的通信方法可以适应异构的网络环境。在对入侵检测算法的改进上,本文同时提出了一个改进的SOM神经网络检测算法,可以有效提高入侵检测系统的检测率。本文中的入侵检测模型包括以下几个代理:岗哨代理(Sentry Agent),分析代理(Analysis Agent),响应代理(Response Agent)和网络代理(Network Agent)。他们分别负责信息采集,数据检测,响应入侵和协调管理的作用。为了使代理间的通信能够在异构网络环境下进行,本文提出了XML和OpenJMS的方法来实现代理间的通信。即代理在通信前使用XML作为数据传输的统一格式,而代理在通信时采用第三方开源软件OpenJMS作为消息中间件。在对采集到的网络数据进行检测前还需要对数据特征进行标准化。本文针对这一问题,根据KDDCUP’ 99标准,对截获的网络数据包进行41维特征抽取,并采用数值编码方法,使这些特征转化为能被神经网络处理的数值形式。检测算法是入侵检测的一个重要组成部分。本文在对大量入侵算法研究的基础上,提出了SOM神经网络和K-Means算法相结合的检测算法。传统的SOM神经网络不能提供分类后精确的聚类信息。而传统的K-Means算法的聚类结果严重受到随机初始值的依赖。为克服两种算法的缺陷,本文将两种算法结合起来,SOM首先进行一次初聚类,将其作为K-Means提供初始聚类,然后用K-Means来对SOM的聚类进行精化,既克服了两者的缺点,又使两种算法的优点得到完美的结合。文章的最后采用KDD CUP’99数据源对该算法的性能进行测试,实验表明应用了改进的检测算法可以明显提高入侵检测系统得检测率,并在一定程度上降低了误探率。
其他文献
企业级软件产品规模庞大,模块众多,配置复杂,其中最典型的代表就是ERP企业管理软件。一个企业如果将采购、生产、销售、财务管理全部使用ERP企业管理软件来管理,往往需要耗费一、
条码技术是集编码、印刷、识别、数据采集和处理于一体的综合技术。一维条码在生产和生活的各个方面得到了广泛应用,但是一维条码本身的缺点--信息量少、依赖数据库等缺点也日
USB(Universal Serial Bus)是目前应用非常广泛的一种总线形式,其即插即用、热插拔、接口体积小巧等优点给计算机外设连接技术带来重大变革。μC/OS-Ⅱ是一个源码公开、完整
随着分子生物科学和信息科学的快速发展,生物信息技术作为新型学科成为前沿研究领域,通过基因分类可以将海量的基因表达数据划分成数量相对较少且具有生物意义的组,并在此基
储层建模三维可视化是指把科学计算可视化和储层建模结合起来,根据己知的测井数据等数据,通过使用地质统计学算法,来建立储层模型,并使用三维可视化方法,将储层数据模型用直观三维
图书管理系统的发展经历过单机、终端/主机和局域网下客户机/服务器(C/S)阶段。近年,随着Intemet技术的发展,浏览器/服务器(B/S)作为C/S结构的一种改进,正日益取代C/S结构,成为We
随着计算机的普及和互联网的迅猛发展,Web上形成了大量的电子化文档,其中蕴涵着诸多可用的信息。因此,在信息抽取技术(Information Extraction:IE)发展基础上的Web信息抽取成为近
随着计算机时代的飞速发展,人们越来越追求工业的智能化,于是人机结合和交互愈发的得到重用。作为仅次于语言的交流方式,人们通过手势能够完成对机器的指令引导工作,基于人体手势
学位
随着“雾霾”二字近几年在国内乃至国际热门话题中频繁出现,人们意识到一味追求工业飞速发展虽然暂时带来了社会的快速进步,但也要为此付出巨大的代价,而城市空气污染则是其中最