一个实时交互式报警关联系统的设计与实现

来源 :北京大学 | 被引量 : 0次 | 上传用户:shushuclover1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网络的迅速发展,网络攻击技术也变得复杂而又巧妙,网络攻击事件的数量每年都在大幅度上升。入侵检测技术是现代网络安全模型中的关键环节,然而入侵检测技术面临着网络复杂性、攻击复杂性带来的挑战。现有入侵检测系统庞大的报警数量以及极高的误警率严重限制了其使用。报警关联技术被认为是解决入侵检测系统以上问题的有效途径。报警关联是对以入侵检测系统为核心的网络设施的报警或日志的组合、解释和分析,其目标是对报警信息的求精、攻击场景重构和攻击趋势分析。 本文的主要工作是集中在报警关联的攻击场景重构及特定攻击序列的分析技术上。实现的实时报警关联及其分析工具由三部分组成:攻击知识模型,状态报警关联和交互式报警分析子系统。 攻击知识模型研究的是与攻击相关的攻击者、受防系统、入侵检测系统以及它们相互影响和相互作用的关系。将攻击动作看作是一种非法的改变受害系统状态以及攻击者主观状态的行为,分别从状态对动作的支持、动作对状态的影响两方面建立攻击动作模型。 状态报警关联根据实时报警流,定量地评估系统安全态势,跟踪系统状态的演变,并且构造攻击场景。本文实现的系统以攻击知识模型为基础,依据系统状态的变化,动态地生成一张记录状态和攻击动作的关联图,采用逆序搜索方式找到所有相互依赖的攻击序列。同时显式地维护并跟踪受害系统状态随着被观察到的攻击动作变化的过程。 交互式报警分析子系统包括一系列的交互式分析工具和一个图形化接口,而且这些分析工具是独立于报警关联子系统的。因此,它们可以循环地在分析结果之上再做分析。在一般情况下,一个分析员也倾向于对大数量的数据集有一个概括性的分析,然后再专注于他关注的细节问题上,本文的报警分析工具就是帮助分析员在基本分析的基础之上完成对攻击序列细节问题的分析。 本文最后给出了对实时关联系统的实验结果,以DARPA2000为数据集,较好地完成了在线攻击场景描述,同时利用报警分析工具大大优化了关联分析的结果。
其他文献
随着网络技术的不断发展,电信运营也面临了新的挑战与竞争。电信运营支撑系统OSS是电信运营商提高自身的核心竞争力、加强服务手段的关键所在,是电信业务开展和运营时所必须的
随着Internet/Intranet技术的发展和普及,计算机化考试在许多方面将逐步取代传统的基于纸笔的考试。探讨和研究基于网络的考试系统,以便能客观、准确地评估学生的能力和水平,
在数据流应用中,数据流是连续、无界、快速、时变的,而系统环境、查询负载等随时都会产生大量的变化,如何为一组查询寻找一个最优的查询计划由静态变成了动态,这使得数据流管理系
在商业经济贸易活动中,发展大客户会给运营商带来很好的经济效益。根据公认的二八原则,运营商收益的80﹪来自20﹪的大客户,因此各大运营商比以往更加重视大客户在企业营收中的作用。
一个图书馆的好坏关键取决于该馆图书利用率的高低。目前,提高图书利用率的问题已经越来越引起人们的广泛注意,为了解决该问题,目前已有很多文献从多方面提出了有价值的建议,
随着信息技术的飞速发展,作为数字地球的重要支撑技术之一的元数据技术显得越来越重要。空间元数据描述了地理信息中空间数据集的内容、质量、表示方式、空间参考、管理方式以
随着计算机和网络技术的发展,越来越多的功能被实现。C/S,B/S结构的系统目前虽然已经非常成熟,但在可维护性、扩展性和效率的提高上已经难已满足发展的需要,而multi-tiers构架系
GIS是GeographicInformationSystem(地理信息系统)的简称,是为特定应用目标建立的空间信息系统,是在计算机硬件、软件及网络支持下,对有关空间数据进行预处理、输入、存贮、查询
本文围绕Web服务自动测试技术展开了研究。首先对现有的Web服务测试技术进行分析,结合Web服务自动化测试的需求,提出提高Web服务测试自动化程度需要解决的问题:一,需要以较低的代
在现今局域网、广域网的系统中,大量使用中间件成为主流趋势之一,随之而来的各种基于中间件的开发也渐渐的热起来。中间件是一种独立的系统软件或服务程序。中间件位于客户机/
学位