基于多信息来源的APT网络攻击检测平台的设计与实现

来源 :中国科学院大学(中国科学院工程管理与信息技术学院) | 被引量 : 2次 | 上传用户:tomjohn3168
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息价值的增长,一系列针对窃取信息资产的攻击不断发生,其中对企业最大的威胁之一就是APT(Advanced Persistent Threat:高级持续威胁),而对网络攻击行为的检测能力和对流量的深度分析能力是发现APT威胁的关键。本文对于常见的APT攻击过程和防御方法进行了全面深入的分析,基于APT攻击生命周期各阶段的特点提出了一种对其网络攻击行为进行检测的模型以及系统设计,完成的主要工作如下:(1)通过对大量已公开的APT事件技术解读报告的研究,挖掘众多APT事件中的共同点,总结出APT攻击生命周期中各阶段和与其对抗的维度。(2)针对APT攻击的隐蔽性,提出了一种通过“安全过滤漏斗”对网络流量进行层层筛选的方式,将隐藏在海量网络数据中的可疑数据筛选出来,这些单独的线索可相互联系起来构成证明攻击链条的证据。(3)对企业实际需求进行分析,并根据“安全漏斗模型”结合开源工具设计并实现了一套针对网络攻击行为的检测平台方案。(4)本文最后以常见的两种典型APT攻击流程为例,将攻击的全部生命周期在实验网中进行了模拟,并在APT检测平台中发现了其网络攻击行为的关键线索,取得了较好的效果,证明了该平台的适应性和可用性。本文利用合作的安全事件管理系统理念,协作的安全机制设计有效的分析检测技术,设计多信息来源辅助检测技术,搭建统一的情报分析系统将不同的安全设备有机的结合起来,从而改进传统的检测方式。通过可配置的入侵检测分析模型将原本独立的、琐碎的日志信息进行采集、分类、分级、存储,最终达到扩展感知能力,提高告警质量,对已知的网络攻击行为进行有效识别的目的。
其他文献
叶片精锻在航空发动机制造业中占有举足轻重的地位。在叶片锻造过程中,变形与温度的分布是极不均匀的。为了获得高质量的叶片锻件,必须确定锻造过程中叶片型面上的流动应力分
<正>近年来,由于我国经济发展速度放缓,劳动关系问题越来越复杂。尤其是2014年以来广东等地大规模群体性劳动争议多发,加强社会管理、构建和谐劳动关系十分迫切和必要。劳动
广东是全国最早实施财政资金绩效评价工作的省份之一。目前,对省级财政资金绩效评价,如教育财政专项资金绩效评价制度在实施过程中还存在一些实际问题,包括绩效评价方法、运
<正>我们知道,氢气具有可燃性,在空气或氧气中点燃燃烧且生成水,产生淡蓝色的火焰,并放出大量热量;而不纯的氢气点燃,可能会发生爆炸。根据"新课程标准",关于氢气的性质在人
用RAPD方法对膜荚黄芪和蒙古黄芪进行指纹图谱的研究。采用BSA法从120个10碱基随机引物筛选出7个在膜荚黄芪基因池和蒙古黄芪基因池中表现多态性的引物。单株检测表明,引物OP
<正>《寻找小糖人》里的小糖人是谁?你在南非的任何一个角落问这个问题,都有人答得上来。他的本名是西斯托·罗德里格兹,"小糖人"只是他第一张创作专辑Cold Fact里的一首歌。
<正> 淮海战役,不仅是国共两党两军在军事上的一次战略决战,而且从某种意义上说也是国共两党两军在作风上的一次较量。具有优良作风的共产党、人民军队最终战胜了作风腐败的
会议
在产业链竞争日益激烈的背景下,很多学者对产业链金融进行了深入地研究。为更好地了解产业链金融的模式、发展实践和存在的风险,对近期相关文献进行了综述。发现国内对产业链
随着轨道车辆运行速度的提高,为了确保车辆运行的安全性和舒适性,抗侧滚扭杆装置在轨道车辆中得到越来越广泛的应用。扭杆轴作为抗侧滚扭杆装置中的核心零件,在车体侧滚时,其
<正>黄陵矿业集团有限责任公司(简称黄陵矿业)是陕西煤业化工集团所属大型现代化核心企业,拥有煤、化、电、物流、建筑与建材、生态果蔬六大产业板块。黄陵矿业以岗位"五精"