一种基于规则的网络安全事件关联分析方法研究

被引量 : 0次 | 上传用户:superheron
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
当前攻击技术的复杂化、隐蔽化及分布化,使得网络安全管理面临着安全报警数据量巨大,零散冗余,及误报严重三大问题。人工分析这些海量报警极为困难。一个有效的解决办法就是通过一套网络安全事件的关联分析方法,对数据进行关联分析,挖掘报警之间的本质联系,从而及时有效地从海量零乱的告警数据中发现潜在的安全事件及其攻击意图,继而采取防御措施确保网络安全。提出了一种基于树形规则的网络安全事件关联分析方法,该方法通过对告警相似度的计算来聚合同一类型网络安全事件,并利用树形规则中节点之间的关系来定义同一攻击场景的告警关系,从而将零散存在的告警组织成为一个完整的攻击场景。同时,该方法能通过对告警的可信度评估来识别误报警。首先为已知的攻击场景勾勒因果关系,创建对应树形规则:根节点表示攻击的起点,叶子节点是一个攻击的终点;父节点是子节点的前提,而每个子节点就代表该攻击的一个发展方向。然后在线将报警与树形规则匹配,匹配深度越深,攻击成功的可能性就越大。告警相似性通过告警属性相似度确定,不同属性的相似度计算方法不同:IP地址之间的相似度由掩码位数确定,攻击类型的相似度通过维护一张表来确定,等。只有属性相似度均超过其门限值,才认为两个报警具有相似性。可信度表明了这个告警反映攻击的成功概率。可信度的评估主要有两个依据:一是相似度算法聚合报警的数量,聚合的数量越多,越可信。二是树形规则的匹配深度,匹配每前进一步,表明攻击者已经达到前一步攻击的意图,可能正要采取进一步的攻击,该安全事件的可信度会相应增加。试验表明,该算法能有效地聚合相似报警,减少告警数量,识别高威胁度安全事件和去除无用告警,有很好的关联效果。
其他文献
在城镇化、全球化、信息化、市场化与分权化及城市群化的背景下,中国城市群作为对内——区域空间演变与联系深化的有机整体与对外——接轨全球经济和参与全球竞争的重要单元
本选题是国家自然科学基金资助项目“制造业绿色产品评价体系研究与开发”(编号:70472034)的重要研究内容之一。制造业是国民经济的支柱产业,也是高物耗、高能耗、高污染的产
元代东北地区家具的根基仍然是蒙古族传统家具,在此基础上集中原文化、辽金文化于一体,又受到伊斯兰文化和佛教文化的影响,形成了多种特点并存的形式。元代东北地区的家具体
研究背景骨质疏松(Osteoporosis,OP)是以骨量减少,骨组织微观结构退化,致使骨脆性增加以及易于发生骨折为特征的一种全身性骨骼系统疾病。OP的主要危害是其并发症——骨折,骨质
中国近代兵器工业不是从旧式冷兵器延自身的发展逻辑而来的,而是在西方“坚船利炮”的刺激下,从“师夷长技以制夷”开始,以建立兵工企业、仿制近代兵器为入手,特别是通过向国
随着城市经济社会的迅速发展,城市规模和密度的急剧扩张,城市灾害发生的频度与强度日趋严重,城市住区作为城市的重要组成部分,住区安全亦频频受到威胁。而我国现有的城市防灾
一位年近古稀的老人名叫李慎濂,为磁村花鼓的传人,自费办剧团,排练磁村花鼓和聊斋俚曲戏等,聊斋俚曲坚持了二、三年之后,终因财力不支而解体……这是从同事们口中最早听到的关于李
随着现代通信技术的不断发展,通信电子侦察设备所面临的电磁环境日益复杂多变,发展宽带化、数字化、多功能、软件化的通信电子侦察设备已是一项重要的任务。通信领域软件无线
传统的二语习得研究往往囿于认知主义的范式。在这种范式下,二语习得或外语学习往往被视作学习者内在的心理过程,独立存在于学习者个体的大脑当中,不受社会文化环境因素的影
深化党和国家机构改革,是国家治理体系和治理能力现代化的一场深刻变革,其目标是构建系统完备、科学规范、运行高效的党和国家机构职能体系,形成总揽全局、协调各方的党的领