基于主动网的自适应入侵响应系统的研究和实现

来源 :东南大学 | 被引量 : 0次 | 上传用户:qgf
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着Internet的蓬勃发展,网络攻击事件也呈现增长的趋势。目前对入侵防范的研究主要偏重于入侵检测。众所周知,入侵检测系统(Intrusion Detection System,简称IDS)的误报和漏报不可避免,尤其是在大规模网络环境中,往往使安全管理员淹没在大量的警报中。对用户而言,网络安全体系中检测和响应同样重要。但是,长期以来响应技术的研究未受到重视,主要依赖于人工响应,由于响应及时性不够并且无法处理大规模高速网络中大量的安全事件,使得该方法已经不能够满足目前对入侵响应的需求。自动入侵响应系统(Intrusion Response System,简称IRS)的研究尚处于初期阶段,响应决策大都使用传统的基于分类的决策模型,响应的合理性和适应能力不够理想。 本文在分析了网络攻击的特征后,提出在已有成熟IDS的基础上建立一个面向大规模网络的自适应入侵检测和响应系统AN-AIDRS(Active-Network based Adaptive Intrusion Detection and Response System),该系统以主动网为平台,由多个分布式入侵检测代理IDA(Intrusion Detection Agent)和中央处理节点AIRS(Adaptive Intrusion:Response System)组成。IDA对本地。IDS的报警进行简单的预处理,AIRS的主要功能是实时汇聚分布在大规模网络中IDA的入侵警报,在此基础上实现报警事件的全局分析和自动响应。本文的研究主要是围绕着AIRS中涉及到的关键技术展开的,AIRS的关键技术包括全局事件关联和基于代价的自适应响应决策。 全局事件关联的主要目的是对IDS输出的报警进行处理,使得对应每次攻击的发生仅产生一个报警事件,从而避免响应系统做出多余的响应。本文提出一个多步全局事件分析模型MS-GACM(Multi-Step GlobalAlert Correlation Model),该模型包括冗余消除、事件合并、事件聚集以及复合攻击识别四个串联子算法。其中冗余消除模块位于本地IDA,其主要目的是对单个IDS的重复报警进行消除,位于中央节点的事件合并子模块首先对多个IDA传递过来的重复报警进行合并,然后交由事件聚集子模块,该模块根据攻击属性对报警进行聚集,以发现大规模的单步攻击,最后复合攻击关联子模块根据攻击的因果关系对报警进行关联,实现对网络复合攻击的识别。 目前的自动入侵响应系统均采用基于分类的响应决策模型,该模型的主要缺点在于没有统一的响应目标,且响应策略对环境变化的适应性不理想。本文借鉴Wenke Lee的成本敏感模型的思想,提出基于代价的自适应响应决策模型。该模型综合考虑攻击的危害和响应的付出,同时参考响应的历史成功率对攻击选择最优的响应措施。该模型涉及两种代价:响应操作代价和残留损失代价,其中残留损失代价又包括攻击已经造成的损失和响应可能给正常用户带来的负面代价。本文给出了攻击残留损失代价的具体量化方法,并通过将代价转换为攻击损失代价的计算从而实现代价的统一量化。为提高响应的自适应性,响应执行后系统继续关注攻击的状态,动态调整响应措施直至攻击完全停止。 在对AIRS的关键技术讨论之后,本文提出各个功能的实现模型,然后在此基础上进行测试。实验的主要内容包括冗余消除、事件合并、事件聚集、复合攻击关联算法的能力,结果证明AIRS具有较强的全局事件关联能力。对响应决策算法的分析表明,该算法综合考虑了各种因素,能够根据代价对各响应措施进行排序,并选择最合理有效的响应措施。
其他文献
随着Web服务的兴起和Web服务技术的不断发展、相应的标准不断出现,为整个网络环境提供了相对松散的计算平台。基于Web服务的软件开发模式也在不断完善,其中,面向服务架构SOA(Ser
随着存储技术的发展,人们对信息存储可靠性的要求越来越高。磁盘阵列在提供高可靠性的同时,还能通过异步访问各成员磁盘,提供高带宽和大容量,受到使用者们的青睐。磁盘阵列有
随着Internet技术的飞速发展和广泛应用,一种新的计算模式—网格计算蓬勃发展起来。网格作为基于Internet的协同资源共享和问题求解环境,推动Internet发展到了新的阶段。在网
时间规划问题,以时间关系约束作为推理依据,是人工智能所涉及的特殊的规划领域。现实生活中,很多问题都属于这一范畴,运动会竞赛日程表的编排就是其中比较典型的一个。现阶段,国内
数据挖掘(Data Mining),又称为数据库中的知识发现(简称KDD),是从大量数据中提取可信的、新颖的、有效的并能被人们理解的模式的处理过程。它是一门新兴的交叉学科,汇集了来自机
近年来,数字信号处理器(DSP,Digital Signal Processor)发展十分迅速。面对DSP上日益复杂的应用系统和市场的紧迫压力,DSP软件开发人员面临着严峻的危机和挑战。传统的开发方
电子病历中包含着大量医疗领域的知识,并且利用以电子病历为代表的临床医疗数据来辅助医疗诊断以及建立用户健康信息模型已经成为了医疗信息学的发展的方向。电子病历中的出院
为了满足未来宽带无线接入的要求,IEEE标准组织推出了802.16系列标准。该标准可以提供可靠的电信级服务质量(QoS),全面支持语音和视频等高延时要求的应用。对于具有不同QoS要
GIS数据库中含有丰富的数据和信息,其中隐含着许多有价值的知识,而目前的GIS系统主要局限于实现数据的录入、查询、统计等功能,无法有效地发现数据中存在的关系和规则,而数据挖掘
伴随着知识经济的兴起,一种新的管理模式---知识管理开始出现并引起了人们的重视。知识管理的目标是创新,知识共享和重用是创新的重要前提和保障,科研开发领域作为新知识、新