面向大规模网络的集中安全审计系统关键技术研究

来源 :贵州大学 | 被引量 : 0次 | 上传用户:Y514027468
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
在过去的几年中安全技术取得的了长足的发展,涌现出大量安全设备,但是由于缺乏统一的业界标准,难于实现设备的统一管理,设备间的信息交互更是难于实现,导致了设备间的信息鸿沟。   其中事件管理便是最大的难点,更是实现安全事件快速响应的关键。通常情况下一个企业网络的事件产生峰值在每秒6000条以上,远超出人工实时审计的极限,IDS等网络设备的误报率据高不下,管理员被海量数据淹没导致无法对重要安全事件做出及时响应。   集中审计系统的设计旨在解决以上难题,对各种网络事件进行集中管理。通过事件的关联分析,追踪和还原攻击场景,提供事件的自动响应机制。集中安全审计系统对于安全事件的处理是一个由原始数据收集到发现知识直至采取适当措施的过程。作者在论文中给出了各阶段关键技术的研究与实现,所做工作、技术难点与创新处如下:   1.高可扩展性及可靠性的设计模式:系统采用了微内核(MicroKernel)模式,并且通过ServiceLocator模式实现调用者与实现者的解偶,从而实现微内核容器和插件。系统中的微内核形成了一条软总线,通过增加插件模式的安全中间件可以支持不断出现的各种安全设备。   2.对象池技术:面对系统中的大量短任务及数据访问请求,系统通过建立对象及线程缓冲池,来减少对象创建及销毁时的消耗,提高响应速度。   3.事件收集及归一化:审计系统通过Syslog、SNMP、文件或是API等收集不同设备和系统的事件。为了灵活便捷的实现对不同日志的解析,作者采用LEX辅助自动生成日志解析程序。日志的归一化是集中保存和关联分析的前提,文中作者给出了兼顾效率及可扩展性的归一化结构。   4.事件的关联分析:目前IDS的高误报率已成为安全管理面对难题。集中安全审计系统作为比IDS、防病毒网关、防火墙等安全设备更高层次的安全系统,可以通过有效的关联全网的安全事件从而给出更加精确的判断,同时有效的分析攻击的有效性,减少安全管理员的分析工作。作者采用状态机技术与自行设计的基于XML的攻击场景描述语言,实现了不同事件的实时关联及攻击场景的还原。在事后分析技术上,作者研究采用数据挖掘技术实现了事件间相关性的挖掘。   5.系统的监控与恢复:通过模拟生物免疫系统工作机理及其多层结构,集中审计系统协调网络中的安全设备形成类似于皮肤的外层防御,同时通过安置在主机Agent实现监控与恢复,形成类似于免疫细胞的深层防御。   
其他文献
本文结合实际项目,在详细研究系统市场需求、技术以及测试现状、测试过程管理的基础上,以设计与测试作为研究课题,针对以上三个方面的问题进行改进,并在信令监测和与短信网关
首先,综述了各种航班需求预测方法,对简单均值法、简单指数平滑法、回归法、增量法做了分析、比较,增量法在准确性、时间复杂度、鲁棒性、可扩展性等方面都具有比较好的结果;提出
网格计算是近年来兴起的一个研究热点,它发展了最初元计算的概念,旨在使互联网上的各种资源实现全面共享与协同,使整个因特网整合成一台巨大的“超级计算机”。网格资源主要具有
现有的应用于疾病检测的电子鼻系统,虽然对于疾病的检测有一定的效果,但是因为它是通用设备,并没有考虑到疾病检测的特殊性和针对性,因此准确率还有待提高。本课题提出一种传感器
20世纪末,全球信息化浪潮此起彼伏。计算机技术和Internet的迅猛发展为企业实现内部资源的共享和协同提供了技术保障,使得企业准确及时的集成所有信息并加以处理,建立智能化的管
计算机从最初的电子管计算机到现在的超大规模集成电路计算机,短短数十年时间已经跨越了四代,在计算机技术飞跃发展的今天,人们利用计算机进行计算分析、信息存储、分布处理,计算
本文详细介绍了基于层次规范的嵌入式B/S模型—OIM模型,层次规范模型使得我们可以灵活装配规范。但我们同时也指出,其实质是利用商业竞争的成果来约束模型的使用,只有基于成
随着Internet的发展,群体之间的远程交互协作变得日益重要,人们希望能够借助于计算机和网络技术,彼此之间相互协调共同协同完成一项工作任务。计算机支持的协同工作(Computor
随着互联网的发展,特别是移动互联网和社会化媒体的普及,实际应用中需要处理的数据样本,不再是单独存在的个体,而是与其它数据样本相互依赖。这种存在相互依赖关系的数据样本集合
本文对北京市远程医疗咨询系统白板部分设计与实现进行了研究。文章在对整个系统分析和设计的基础之上,详细地阐述了电子白板的开发实现及其关键技术。在电子白板的开发实现过