基于马尔可夫链的协议异常检测研究

来源 :湖南大学 | 被引量 : 0次 | 上传用户:yidatian2009
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
互联网的开放性为信息共享和交互提供了极大的便利,但随之而来的网络安全问题也日益明显。入侵检测是用于检测任何损害或企图损害系统的保密性、完整性或可用性行为的一种网络安全技术。入侵检测作为一种主动的信息安全保障措施,它有效的弥补了传统安全防护技术的缺陷。 事实上,大量的网络攻击都是对不同的网络协议进行滥用,很多新型的攻击方法都违背了协议标准。协议异常检测是入侵检测的一个新技术,该技术是对协议的正确使用行为建立模型,任何偏离此模型的行为都被认为是入侵行为或可疑的行为。 首先,本文通过马尔可夫链的方法对TCP/IP网络中的应用层协议(主要是FTP协议和SSH协议)建立模型,实验数据来自美国麻省理工学院的林肯实验室公开发布的1999年入侵检测评估数据,该数据具有较大的权威性。本文根据该数据中不含有攻击的流量(第一周和第三周,共10天)进行分析,以得到正常情况下基于马尔可夫链的应用层协议模型。 其次,本文利用上述所建立的应用层协议模型在应用层进行协议异常检测评估,评估数据集来自林肯实验室提供的含有攻击的(第二周)数据,任何偏离正常情况下协议模型的行为就被认为是入侵,并通过ROC曲线和D1(t)曲线进行分析。 在传输层,本文首先通过马尔可夫链的方法对TCP协议建立模型,并对其进行协议异常检测评估,在评估过程中,发现了原有评估方法存在的问题,进而提出了一种新的基于Chi-square Distance的传输层协议异常检测评估方法,并通过检测SYN Flooding攻击进一步验证了新方法的有效性。 最后,本文根据TCP/IP协议的分层特性,提出了一种基于统计分析方法的协议异常检测器原型系统的设计方案,该协议异常检测器通过统计分析的方法分别对Internet层的IP协议、传输层的TCP协议和应用层的协议异常进行检测。
其他文献
本文的目标在于研究基于多DTD的XML数据源查询技术,在综合和参照现有查询方案的基础上,主要的工作如下: ◆对多DTD环境中XML文档的查询进行处理,解决XML集成中结构的异构问题。
流媒体业务中间件之多媒体展示框架,对原有的流媒体展示业务进行了模块和功能的重构,对下层硬件进行了封装并为上层应用提供了统一的接口。基于该框架的信息发布系统已投入市场
近年来,Android操作系统以其出众的开放性受到广大用户和移动设备厂商的青睐。Android系统采用基于权限的访问控制模型来保护系统内部的重要资源。应用程序在Manifest文件中
  本文提出了一种基于部件的网络安全集成防御系统,该系统具有开放式的架构和良好的可扩展性,它将传统的被动防御和主动防御有机地结合在一起,并且提供了集成化的检测、报告和
目前,信息化网络化的热潮正影响着教育行业,以教育信息化带动教育现代化己成为教育部门工作重点之一,大量的学校己投入许多资金,建设了校园网络,随着各学校局域网络的完善,各校内不
双目视觉系统是机器人模拟人类视觉系统的一种方法,能够获取景物的三维信息,有利于进一步场景分析和机器人路径规划,具有单目视觉无法比拟的优势,是三维重建和机器视觉领域的
WAP技术将移动网络和Internet以及公司的局域网紧密地联系起来,提供一种与网络类型、运营商和终端设备相对独立的移动增值业务。所以,移动互联网的实现需要以下三个环节:WAP
计算机网络的广泛应用给人类的生产、生活、学习乃至整个社会的发展带来了深远的影响。无线网络因其便捷、灵活、小巧和抗毁性好而在网络应用中占有独特的位置。据专家估计,20
通过Internet人们可以方便快捷的访问各种异构、自治的信息源,而信息集成系统就是使用户进行无缝访问这些信息,它通过提供一个统一的界面来存取那些资源。在信息集成上,过去
安卓系统为第三方应用开发商提供了一个开放的环境,同时无缝集成了许多优秀的Google应用服务,这些优势使得其迅速成为世界上最流行的智能终端系统之一。随着安卓用户的与日俱