多层次入侵事件检测和关联方法研究

来源 :西安交通大学 | 被引量 : 0次 | 上传用户:lzayy9
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
目前的入侵检测系统还远远不够完美,存在的主要问题是无意义报警过多、误报过高、对入侵事件的理解困难等.针对这些问题,该文在总结前人工作的基础上,提出一个多层次的入侵事件检测和关联模型.该模型自底向上分成三个层次,自成一个体系.最底层是智能检测层,用当今机器学习理论中最活跃的支持向量机和核方法来增强对入侵事件的检测能力;中间层是入侵事件关联与预处理层,通过对多个检测器产生的入侵报警进行后期关联与预处理,剔除无关事件,精简入侵报警;最高层是入侵场景重建层,在经过前两层处理过的入侵事件集上,用基于多假设跟踪的入侵场景重建方法构建黑客的攻击场景,方便用户对入侵事件和黑客攻击的理解.该文的主体内容围绕这个模型展开,分别阐述了作者在这三个层次的具体工作.在智能检测层,作者研究了入侵检测与机器学习的关系,将统计学习理论引入入侵检测,对支持向量机和核方法在异构数据集上进行推广,提出一种基于支持向量机的智能检测方HVDM-SVMID方法,并将这种方法应用于网络连接信息的分类,最终在DARPA98数据集上应用了该方法,与前人方法的对比表明,该方法极大的提高了检测精度,降低了误报率.在入侵事件关联预处理层,就入侵事件关联的三个关键问题:关联知识获取、异构检测器支持、高效关联引擎作了研究与分析,提出"离线知识获取、在线事件关联"的思想,设计了一个基于交互式知识发现的入侵事件关联预处理系统(iKDD-ECS).在入侵场景重建层,作者分析了机动目标跟踪和多入侵检测器环境下的入侵场景重建的类似性,借鉴机动目标多假设跟踪的思想,设计了一种模糊化的多假设入侵场景重建方法.建立了黑客的攻击片段模型和入侵检测器的近似模型,设计了一种模糊化的假设评价体系,仿照多假设跟踪算法的流程,按照假设形成、模糊假设评价、假设管理的步骤对多个入侵检测器上报的入侵事件进行再组织利再分析,最终通过可信假设片段的前因后果关联重构黑客的攻击流程.纵观全文,该文提出并实现了一个多层次的入侵事件检测与关联原型系统,分别在三个层次对入侵检测的相关问题做了深入探讨,提出了一系列可行的入侵事件检测和厉期处理方法,极大的提高了入侵事件关联处理的效率,为入侵事件的准确检测、高效关联和融合提供了一个可操作的模型和方法.
其他文献
车间流控制系统及生产调度分系统的建立能有效地解决生产过程中的突发事件的影响,提高准时交货能力,降低采购成本,提升企业的可信度.结合开发的车间调度管理控制系统,从以下
分立器件在大规模量产的同时,只有经过测试,各特性参数都达标的分立器件才能推向市场。因此,对半导体分立器件测试的研究就非常重要了。其中,对半导体分立器件(二极管、三极管、场效应晶体管、闸流管等)的击穿电压和漏电流的测试是该测试仪的重要测试参数。针对项目的需要,我们自行研制了这种±(30V~1000V)的可调高压板。本文基于对基本移相控制ZVS-PWM变换器电路结构、控制原理等的分析,得出开关管实现零
该文针对典型小型机械加工企业ERP系统的要求,研究了基于关键工序的启发式算法、遗传算法和基于启发式规则的遗传混合算法在车间作业调度中的应用.从目标函数出发,确定了三种
随着现代工业及科学技术的迅速发展,故障诊断已经越来越受到重视.神经网络作为故障诊断的一种方法得到广泛的应用,其中以BP网络最为突出.该文正是基于BP网络和故障诊断的基础
预测控制是一种重要的控制策略,但作为一种建立在被控对象特征信息基础之上的控制方法,预测控制对于模型精度有着较高的要求。在预测模型偏差较小的情况下预测控制可以得到满
该文首先介绍了软测量技术及模糊神经网络的发展状况,并在研究模糊逻辑、神经网络及模糊神经网络建模方法的基础上,研究了基于神经网络软测量技术在气化炉炉温测量中的应用.
聚合反应过程控制对于提高聚合生产物质量具有重要的理论意义和实用价值,是当前研究的热点,并已逐步发展成为跨领域、跨专业的综合学科.该文以非纤聚酯生产中关键环节--酯化
该文采用观测器技术和自适应技术对基于含不确定环节解析模型的过程进行故障诊断.首先,该文对非线性不确定过程模型的传感器和执行器故障诊断策略进行了研究,得到了相应鲁棒
水污染总量监测有三个要素:一是传感技术,二是监测网络的建立,三是污染程度的量化.该文研究目的是针对目前中国城市环境保护监控系统监测设备安装地点分散的情况,解决分布在
本课题研究了具有非线性、大惯性的大型电加热炉的温度控制,提出了采用内模控制算法,作为控制策略的计算机采样控制方案,为了实现将对象的逆模型作为调节器,利用BP型神经网络的非