基于告警因果关系和概率统计的攻击场景重建方法的研究

来源 :上海交通大学 | 被引量 : 0次 | 上传用户:xfengwujiutian
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测系统(Intrusion Detection System,缩写为IDS)作为近年来迅速发展的网络安全设备,扩展了管理员在监视、审计、攻击识别和响应等方面的安全管理能力。然而,IDS的工作原理、所处的网络层次和性能问题决定了其所获取和分析信息的局限性,在实际应用中暴露出一些问题:1) IDS给出的告警大多是低级和孤立的,无法传达告警之间可能存在的某种联系;2)海量繁杂的告警信息难以人为管理;3) IDS主要采用异常检测或误用检测方法,它们都容易产生漏报或误报。由于以上问题的存在,研究者已开始通过挖掘攻击事件之间的关联关系来提高检测信息的准确性和可用性。通过对告警事件的关联分析,能够重建入侵者的攻击场景,目前效果较好的方法为因果关联分析。因果关联方法基于入侵行为所需的攻击前提和造成的攻击结果,将告警按因果关系关联起来形成攻击场景图。然而,因果关联非常依赖于完善的专家级知识库信息,而且受漏报和误报告警影响很大,另外算法复杂度也较高。传统概率关联也是一种典型的关联方法,它的优点是简单易行,一般不受先验知识的约束,也能够发现一些新的攻击,然而概率评估函数定义困难,而且它不能完全揭示告警之间真正的内在联系,可扩展性不强。攻击者在实施攻击时往往采用多种手段或多个步骤才能达到其目的,本文根据一般多步攻击的特征,提出一种混合的基于因果关联和概率关联的攻击场景重建模型。该模型主要包括三个部分:告警融合、告警分类因果关联和告警概率关联。告警融合作为告警关联前的预处理模块,可以消除IDS原始告警中的冗余条目;告警分类因果关联是将告警根据攻击目标作分类分析,然后在每个类中作告警因果关联,这样先分类再关联可以有效改善纯因果关联性能,而且根据每个类中的关联结果还可以去除无效告警;告警概率关联处于分类因果关联之后,在类与类之间做概率关联,用概率关联弥补因果关联的缺陷。通过实验验证和分析发现,本文提出的混合的攻击场景重建模型具有一定的优越性和实用性,它可以降低因果关联对知识库的依赖,解决因知识库不完善和IDS漏报导致的关联结果不完整问题,同时具有较低的算法复杂度;它可以基于攻击目标有层次、有结构地将反映攻击过程和意图的场景呈现出来,帮助管理员发现攻击者的策略和目的以便做出更及时有效的应急响应。
其他文献
中职数控技术应用专业主要培养面向生产一线从事数控技术领域的操作、编程、调试、维护、营销、管理及技术服务等工作的中级技能型人才。将融教、学、做为一体的项目教学法应
恶露的变化反映了子宫的复旧情况.临床上常见恶露持续时间长、多次反复的现象,与传统的恶露规律不符,尤其是剖宫产术后的部分患者,但查不到病理原因,因此,研究血性和浆液性恶
加速康复外科临床应用的良好效果体现在降低围手术期并发症的发生率并缩短住院时间,但不同的病种和手术方式在运用加速康复外科理念时都有其关键技术和策略。加速肺康复的关
曾经有多少印刷电商如雨后春笋般出现又很快消失,但也有更多的印刷电商在不断试错中成长壮大。但无论如何,印刷电商的热度从未减退,只是走下了当初的'风口浪尖',进入
期刊
针对笔者在药械科工作4年多的工作经历,对在工作中出现的关于人员的后续培养、设备管理、维护及维修工作的情况加以分析,旨在提高工作中医疗设备工作管理的严谨性、设备维护的
虚拟作物是目前作物模拟研究的前沿,具有广泛的应用前景。讨论了虚拟作物的概念以及目前国内外虚拟作物的研究现状,并着重探讨了虚拟作物的研究理论技术难点、热点和应用等问
两宋时《文选》的流布区域呈现南方盛于北方的局面。出现这种现象的主要原因在于南北文化的差异,南北士子学习趋向的不同造成了《文选》在南北方流行程度的差异。而从其流布的
背景及目的乳腺癌是女性最常见的恶性肿瘤之一,严重影响了妇女的身心健康甚至危及生命。目前乳腺癌的发生机制尚未完全阐明,国内外多项研究认为乳腺癌是一种肿瘤干细胞疾病。
随着我国经济增长,人民生活水平提高,民众健身意识逐渐加强,全民健身已经蔚然成风,从而带动我国健身产业蓬勃发展,市场前景广阔。我国对全民健身高度重视,先后出台科技惠民、
主要功能交流传动系统变压器、变流器、电机、再生制动系统性能参数以及各系统之间最佳参数匹配关系试验研究与检验