分布式入侵检测系统与信息融合技术的研究与实践

来源 :四川大学 | 被引量 : 8次 | 上传用户:yztny
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测系统作为一种能够自动、实时地保障网络信息安全的动态安全设备,构成对防火墙一类的静态安全设备的必要补充,已经越来越受到人们的重视,而分布式入侵检测系统更是随着网络的普及应用,成为技术发展的主流和研究的前沿。 在目前入侵检测技术的研究中,一方面在检测技术上,针对越来越复杂的攻击方法,如何提高检测能力。另一方面,利用代理(Agent)技术在检测系统结构设计上,实现对大型网络,高速网,分布异构平台环境的适应。此外,利用多传感器信息融合技术在分布式入侵检测系统中,实现多层次、多方面的信息处理,以达到对网络安全状况的监控和评估,这方面的研究相对较少。 国外基于分布式入侵检测技术进行研究和产品开发的机构、公司很多,到目前为止,已有一些研究机构对分布式入侵检测进行了有益的研究,也建立了一些实验性系统。也有一些系统开始采用信息融合的处理技术,如NIDES[6],EMERALD[7],只是采用的信息融合处理仅限于局部的、底层的实现,没有从理论上、体系结构上作进一步研究,并加以系统化,以适应大规模异构网络环境的需求,实现更高层次的信息融合和入侵检测。四川大学博士学位论文 本课题试图将多传感器信息融合技术与分布式入侵检测技术相结合,希望能够把从多个异质分布式传感器处得到的各种数据和信息综合成为一个统一的处理进程,来评估整个网络环境的安全状况。为此就需要设计和开发一个适应大规模异构网环境的IDS即Cybe卜IDS,实现大规模异构网络环境下的入侵检测和安全响应,这种新一代IDS必须能够自动鉴别和追踪网络空间中动态的网络活动,从而可以监控网络空间中的各种攻击。 传统 IDS包括主机IDS和网络IDS,仅限于保护单一主机系统或网络系统,保护的资源和范围都很有局限,而现有的分布式入侵检测系统对异构系统及大规模网络的监测明显不足,加之不同的IDS系统之间不能协同工作,无法相互配合,取长补短。本文针对现有入侵检测系统的不足,提出了基于多传感器信息融合技术的分布式入侵检测系统即Cybe卜IDS的概念。为了获得攻击者行为的更加完整的图象,从根本上防范攻击者的入侵,我们必须把视野拓展到多个网络和多个类型的防护系统,这样不再把单一网络作为关注焦点,而是从多个分布式系统收集和分析数据以获得攻击者行为的完整图象。我们需要既考虑攻击的防护,也要考虑攻击者的追踪和监控,这就是C必e卜IDS的目的,我们称之为以网络状况或态势为关注焦点。 本文通过对分布式IDS体系结构进行的研究和分析,提出了适合大规模异构网环境的体系结构,从而建立C沙er-IDS的框架模型。Cyber一 IDS是一个多代理系统,所谓的多代理系统,就是将己有的IDS组织起来,共同完成那些单个IDS无法胜任的工作。采用多代理系统(MAS),不是简单的组合,而是必须具有严格设计的体系结构,实现对多源信息的融合处理。严格设计的树形层次结构保证了系统的可伸缩性、鲁棒性、实时性、可扩展性、安全性与可用性等。 Cyber-IDS以网络态势为关注焦点,既要关注攻击的检测,也要进行攻击者的追踪,因此需要一种数据多层提炼、抽象的结构。本文通过对信息融合不统的研究,结合Cyber IDS的体系结构,建立了用于入侵检测的多传感器信息融合系统模型,它包括了系统的功能模型和结构模型,可以表示数据的多层抽象。信息在系统结构中往__卜传递时,其表达层次也随之由低层向高层转换。四川大学博士学位论文在最低层,原始的传感数据被转换为信一号型信息,经过一系列的融合步骤后,信息可能又被逐步转换为更抽象的数字或符号表达的知识。 显然,Cyber一IDS的树形层次结构可以与信息融合模型很好地结合起来,实现各个层次的功能。通过应用多传感器信息融合技术和多层抽象的观点,Cybe卜IDS实现以网络态势为关注焦点,提供关于攻击、攻击者和它们之间关系的信息或知识。其特有的过滤和融合提炼的功能使得cyber一 IDs与传统IDs相比,能够大大减低系统误报而不会造成大量报警以至淹没用户或管理者。 文章基于Cybor-IDS的融合模型,结合对多传感器信息融合理论和方法在分布式入侵检测系统中的应用,详细讨论和深入研究了相关的数据关联和目标跟踪的方法,以及融合判断和目标检测的方法,从而可以直接应用于Cyber-IDS的设计和实现。 本文作者根据相关研究成果,在中国工程物理研究院军民两用技术基金的资助下,负责进行了Cyber一IDS的原型设计和实现,因而在本文最后,给出了整个原型系统设计实现的关键过程如通信机制、安全机制和相关融合算法。 本文的创新性主要体现为,通过将多传感器信J息、融合技术应用于分布式入侵检测系统,提出了可应用于大规模异构网环境的Cyber一IDS的概念,建立了基于信息融合的分布式入侵检测系统的理论模型和相关融合处理方法,并给出了系统原型的体系结构和实现技术。所提出的Cyber-IDS可以将不同类型的IDS作为入侵检测代理(IDA)结合起来,构成一个无中心、分层
其他文献
目的:观察缬沙坦与硝苯地平控释片治疗老年性原发性高血压的疗效.方法:选择80例原发性高血压患者,随机分为观察组40例和对照组40例,对照组给予缬沙坦,观察组给予缬沙坦联合硝苯
给出1艘母型艇和4艘变形艇进行方案研究,最后的研究结果提供了2种变形艇,它们具有相同的安装功率和硬件,但是尾部锥度不同。利用合适的升力线程序和运算法则选出这两种变形艇的
目的:分析足月妊娠羊水过少对围产儿的影响,探讨正确分娩方式,降低围产儿的病死率。方法:羊水过少组116例与对照组(羊水量正常孕妇)120例围产儿情况比较;羊水过少量三个等次围产
百合后来知道了命相学里有流年不利的说法,她确信自己是撞上了这样的噩运。
美海军目前的海上前置部署是将海运能力和自持力跟空速度结合起来,以便用30天的时间向目标区域部署海军陆战队空中和地面特遣部队。但是,其目前的海上前置兵力基本上是一些浮动
回 回 产卜爹仇贱回——回 日E回。”。回祖 一回“。回干 肉果幻中 N_。NH lP7-ewwe--一”$ MN。W;- __._——————》 砧叫]们羽 制作:陈恬’#陈川个美食 Back to yield
目的:探讨胸外科普通病房患者安全管理新方法、新举措。方法:通过发放调查问卷的方法总结关于患者安全管理的新方法。结果:新方法应用后增进了患者的安全性,可以临床推广。结论:
采用旋流—静态微泡浮选柱用于白钨矿粗选的半工业试验,主要开展了处理量试验和药剂用量试验。72 h连选试验结果表明,采用一次粗选、一次精选闭路流程,利用旋流—静态微泡浮
描述开放系统设计概念在海军舰船中的应用及从中获得的效益。开放系统设计涉及基准模型及能得到商业部门支持的标准接口的开发。这些接口使船向最新的商用设备和技术开放,从而
互联网的飞速发展使移动代码及相关技术得到了极大的发展,广泛存在的诸如“动态内容(Active Contents)”、“脚本语言(Scripting)”、“宏(Macro)”、“应用程序(Applet)”、