基于序列模式和PN机的场景入侵检测研究与设计

被引量 : 1次 | 上传用户:jinshi46
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
信息化的快速发展带来诸多网络安全威胁等伴生性问题,各种目的的网络攻击却越来越频繁,导致信息泄漏财产损失,尤其是近年来OpenSSL Heartbleed漏洞和各种0day漏洞最为突出。入侵检测技术已成为社会急需解决的重大问题。当前的攻击手段已经从破坏传输协议的网络层攻击,逐渐变为利用各种漏洞、木马病毒来获得访问权限和提升权限等应用层R2L (remote to local)和U2R (user to root)攻击。网络层上捕获的数据流都是正常,但依靠事件的发生顺序,将报文或命令按照某种顺序排列则构成了一次攻击。另外攻击序列的微小变化而衍生出大量变种新攻击将使基于模式匹配的入侵检测失效。检测出应用层的U2R和R2L攻击及其变种攻击,使之对攻击的刻画更严谨和检测更准确,已成为当前入侵检测的重点与难点之一。针对当前应用层U2R和R2L攻击的入侵检测方法的不足,本文对入侵检测机制进行了研究,完成的工作如下:研究了从攻击数据中挖掘攻击序列,将一个已知攻击序列通过等价变换和拓扑排序组织成一类攻击,以形成入侵场景的技术,提出了基于序列模式和PN (Petri Net)机的场景入侵检测模型。网络数据预处理后,通过协议解析重组应用层会话,还原攻击意图,提取判别入侵的协议特征数据,作为序列模式挖掘的输入得到频繁攻击序列。研究攻击过程中对象的状态及其变迁的内在联系,设计策略,使之得到关键攻击序列;关键攻击序列进行等价变换和拓扑排序,把攻击及其所有衍生的变种攻击组织进一个场景,以扩展形成一个入侵场景或一类入侵。构造入侵行为表达式,将操作行为表达式转换至PN机,使之并发描述攻击序列并检测。可以检测出只出现一次特征的应用层序列攻击,解决攻击及其未知的变种攻击的检测问题。通过CPNTools仿真工具实验表明,从应用层会话数据挖掘攻击序列,构建基于场景和检测一类入侵行为的PN机,实现检测某些攻击特征序列在一次攻击中只出现一次的目标;未知变种攻击作为一种新的攻击形态,实现检测已知攻击及其未知变种攻击的目标,因而从这种意义上说本文的方法能检测到新的攻击行为。分析模型复杂性,同时也降低了用于入侵检测的Petri网的复杂度,减缓了状态组合的复杂性。使入侵检测在对U2R和R2L入侵的刻画更严谨,表达和检测的更准确。
其他文献
基于教育部、中科院相关统计资料和ArcGIS空间分析技术,从区域、省域、市域3个空间尺度对全国"211工程"、"985工程"高等院校和中科院科研院所的地域分布差异进行分析,并对地
<正>在种类繁多的影视作品中,纪录片作为其中的精神领袖,为后来的学者、研究人员储备了丰富的具有历史意义的文献性记录资料。纪录片的传播方式已经从电影、电视、光盘这些传
《孙子兵法》是包括对策原则、对策智慧、对策方法在内的系统而完整的兵书,是影响极为深远的著名军事理论著作。战争与商业竞争有相同的内涵,《孙子兵法》中蕴涵的人类智慧是
文章提出的我国城市创新体系创新绩效综合评价体系,分别从创新业绩和创新效率两方面对城市创新体系进行全面综合评价,以我国目前五大创新型城市的创新实践和实际数据对该评价
以广州市各区(市)为评价单元,运用层次分析法、Spearman相关分析法与通径分析法,进行基本公共服务综合评价及驱动机制分析。结果显示:基本公共服务均等化程度从市中心至外围
由于我国农业生产具有典型的分散性,在社会化发展的过程中,日益凸显了大量的矛盾,如农产品的销售渠道过于单一狭窄,形成农产品购买困难、销售困难的窘境,农产品价格频繁出现
以人为本的社区规划强调从社区尺度上加强对于居民的关注,将提高居民的生活质量作为最终目标。时间地理学分析居民活动的时空间特征及其制约因素,关注居民与空间的互动关系,
<正>10年时间尺度的气候预测,由于能够提供给政策制定者和有关部门与单位近期的气候变化预测,作为经济规划和社会生活安排等的参考,因此越来越受到重视。10年气候预测是气候
以RS和GIS技术为支撑,基于多时相Landsat遥感数据,采用监督分类、非监督分类和归一化裸露指数(NDBI)等方法提取陕西省西安市城市空间特征信息,结合地学统计方法,定量研究了城
瞿秋白是我党早期最重要的马克思主义理论家之一,是在中国传播苏俄马克思主义的第一人,也是在中国传播辩证唯物主义的第一人。本文着重通过对瞿秋白马克思主义哲学思想的形成