分布式入侵检测系统报警数据融合技术研究与实现

来源 :中国工程物理研究院 | 被引量 : 7次 | 上传用户:zhjkkcd
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
多数基于网络的入侵检测系统(NIDS)普遍存在的一个不足就是经常会产生大量相似的或重复的警报数据,可称之为警报洪流。NIDS应该极力避免警报洪流的出现,因为出现警报洪流时,NIDS检测到的真正的入侵行为所产生的警报就会被大量重复的警报所淹没,使得安全管理员很难发现真正的入侵警报。 数据融合是一种多层次、多方面的处理过程,这个过程是对多源数据进行检测、联合、相关、估计和组合以达到精确的状态估计和身份估计,以及完整、及时的态势评估和威胁估计。文章将数据融合技术应用到分布式入侵检测系统(DIDS)中,提出了将过滤与合成相结合的基于规则的警报数据融合模型。提出的模型易于实现,可用于处理漏报和大量重复警报的问题。设计并实现了模型中的规范化、过滤、合成、统计分析算法。实现的系统中采用了入侵检测信息交换格式IDMEF提供的数据格式,提高了开放资源和研究系统之间的互操作性。 设计并实现的基于过滤规则的警报过滤算法的过滤规则由统计分析自动产生。产生的过滤规则中加入了误报的细节分布特征,使得过滤更加谨慎,尽可能避免了滤除正确的警报。设计并实现的警报合成算法采用动态的合成时间窗口和动态的最大合成数窗口相结合,从而既有效地减少了重复警报的数量又保持了警报的及时性。 实现的系统在初步实验中采用了MIT林肯实验室的DARPA入侵检测评估数据集作为数据源。初步实验结果表明,当出现警报洪流时,数据融合系统可降低80%以上相似、重复的警报。 因此,通过对分布式系统中的警报数据进行融合处理可以消除大部分重复警报,有效的对付警报洪流,从而提高安全管理员分析警报的效率。此外,数据融合还能对来自不同的入侵检测系统(IDS)的警报数据进行融合以减少漏报,提高入侵检测的准确性。
其他文献
WebGIS是Internet技术与GIS相结合的产物,WebGIS为公众获取GIS数据和地理信息服务提供了一个有效的工具。在目前的地理信息相关的系统软件开发中已经大量的运用了WebGIS模式。
本文对三维雕刻机的远程控制技术的实现进行了研究。文章以三维雕刻机的远程控制为主要研究对象,考虑到传统的网络控制系统在实时性方面存在不足,通过在本地建立三维雕刻机虚拟
基于在旋律检索机制、旋律匹配高速化算法以及旋律模型鲁棒性建模研究方面已取得了一定的成绩,本文的成果将为基于内容的大规模音乐检索提供新的理论模型以及系统实现技术,从而
近年来,随着Web服务技术的迅猛发展,Web正在由可浏览的信息资源的集合发展成为可以进行互操作的Web服务的集合。基于Web的商务应用为客户提供了不同类型的Web服务,因此进行We
随着Internet技术的飞速发展,WWW已成为人们进行信息交流不可缺少的巨大的信息空间。面对如此巨大的海量信息,人们在寻找自己所需的信息时常常迷失方向。如何快速、准确的从浩
统计学习理论是专门研究小样本情况下机器学习的理论,其核心思想是通过控制学习机器的复杂度来控制学习机器的推广能力。在统计学习理论上发展起来的支持向量机表现出优秀的
随着B2B电子商务的发展,参与电子商务的商业实体和组织在数量不断的增长。并且在需求上也不断提出更高的要求。 许多参与B2B电子商务的组织都希望利用电子商务平台带来的新的
IPv4协议从设计之初到现在已经有二十多年的历史。随着Internet的迅猛发展,IPv4协议的弊端也逐渐显露出来。首先,IPv4地址即将耗尽;其次,IPv4对网络安全和QoS的支持比较薄弱;
本文对基于增强现实的机器人远程控制系统进行了研究。文章提出了一种将增强现实技术运用于机器人远程控制系统的解决方案,设计并实现了一个基于增强现实的机器人远程控制系统
近年来,物流作为“第三方利润源泉”受到国内各个行业的极大重视并得到了较大发展。在物流管理过程中,第三方物流企业普遍面临如何保证高效低成本的运作的难题,究其原因主要