基于序列模式的入侵检测研究

来源 :郑州大学 | 被引量 : 0次 | 上传用户:taohua3
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测技术是继防火墙、数据加密等传统安全保护措施之后的新一代安全保障技术。随着网络的发展,网络数据流量急剧增加,传统的基于人工建模的入侵检测技术已无法适应新的网络环境。为从海量数据中提取出有用信息,人们提出了基于数据挖掘的入侵检测技术。由于入侵手段的不断提高,许多入侵行为往往没有明显的字符串匹配特征,其中任何单独的一条报文或命令看似正常,但一系列按时间顺序排列的报文或命令就构成一次攻击。为了找出这种攻击的规律,本文将序列模式挖掘技术引入入侵检测系统。序列模式挖掘算法以某种序列攻击的多个样本作为训练数据,挖掘出在一个样本中只出现一次,而在多个样本中频繁出现的攻击行为特征序列,并依次建立检测模型。序列模式挖掘算法克服了关联规则算法中不能反映事件在时间顺序上的前后相关性的缺点,可以检测出应用层R2L(remote to local)和U2R(user to root)攻击,这是目前入侵检测中的一个难点,从而有效地提高了攻击的检测率。论文首先介绍了入侵检测和数据挖掘起源、发展及研究现状。然后阐述了传统的序列模式基本概念,并分析了这些算法的优缺点。接着讨论Jay Ayres,Johannes Gehrke等于2002年在SIGKDD国际会议上提出的新型的序列模式算法SPAM。该算法采用位图表示数据便于有效地计数,快速计算支持度。为进一步提高SPAM算法在计算支持度过程的时间、空间效率,对SPAM进行改进。当第一次扫描数据库时,构建1-length的Sequence-extented序列的项的最后位置列表,对每个顾客序列可将项的最后位置与前缀边界位置比较,直接判断该项能否追加到前缀序列后。如果候选项的最后位置大于前缀边界位置,则该候选项的支持度加1。采用位图表示策略避免这样的比较过程。当第一次扫描数据库记录序列最后位置信息时,构建每一位顾客序列的项在当前位置后是否存在表,检查该表可确定一个候选序列是否在当前位置后,积累候选序列的支持度时只需检查相应项在项是否存在表中的位向量,从而避免比较和逻辑与运算。这些修改仅仅用在sequence-extented过程。在本论文中,改进的SPAM算法称为MY-SPAM。进一步,构建并详细叙述基于序列模式算法MY-SPAM的入侵检测模型。最后,文章对提出的基于序列模式算法MY-SPAM的入侵检测模型进行了实验,MY-SPAM运行在KDD CUP 99数据集的环境中,且输入不同的最小支持度。并对实验结果进行了分析。实验结果表明MY-SPAM在序列模式算法的效率,以及应用在入侵检测模型的可行性和精确性方面超过SPAM。
其他文献
适应新军事革命形势的发展,“XX”卫星应用部门急需新型遥测技术以取得更精确的信息资料,从而实现及时高效的编排侦察目标、应用侦察结果和掌握星上各系统状态提供保证,提高侦察
科技进步的加快,互联网的迅速发展,一个全球性的信息社会正在逐步形成,推动政府部门政务工作的自动化、电子化、网络化,已成为大的发展趋势。作为信息高速公路五个应用领域中
被动调Q光纤激光器由于其高光束质量、高稳定性、高能量、系统简单等优点,在光通信、光传感、生物诊断、工业加工、国防等领域有广泛的应用。  可饱和吸收体是被动调Q光纤激
医学成像三维可视化是现代医学的一个重要组成部分,现已有大量文献对3D标量数据场(如:CT、MRI等序列图像组成的标量体数据)的三维可视化算法进行了研究。但是较少涉及直接从人
无线传感器网络在任务关键性(Mission-critical)检测应用中具有非常严格的性能要求,例如极低的系统虚警率和要求较高的检测准确率等。然而,由于物理环境的不确定性和节点自身的差
随着我国加入WTO,各商业银行间及中资银行与外资银行间的竞争将更激烈,管理现代化、决策科学化必将成为商业银行参与竞争、寻求发展的重要手段,而先进的计算机技术和网络通讯
片上网络——NoC(Network-on-Chip)在芯片内部用于解决多处理器片上系统内部互连问题,是未来并行系统发展的一个重要方向。片上网络技术最近几年已逐渐成为相关领域研究的热
业务规则是定义和约束企业业务结构和业务行为的规定和规范。而业务规则管理系统(BRMS)对业务规则进行表述、维护、部署和执行,使得业务逻辑与应用程序代码相分离。本文在JESS
呼叫中心的出现大大提高了企业和用户之间沟通的有效性和缩短了响应时间。通过20多年的发展,呼叫中心已经从“电话中心”、“自动应答”发展到现在的“计算机电话集成CTI”时
计算机电话集成技术技术(Computer Telecommunication Integration,CTI)是计算机技术和电信技术相结合的产物。CTI技术的发展一直是和呼叫中心密切相关的。传统的呼叫中心是