基于因果知识发现的攻击场景重构研究

来源 :北京工业大学 | 被引量 : 1次 | 上传用户:tambourine
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
自20世纪90年代起,入侵检测系统(IDS,Intrusion Detection System)逐渐发展起来,其存在的目的是对防火墙的补充以及对计算机系统中安全违规迹象的实时监控。在发现安全威胁时触发告警或者采取相应的行动主动保护网络安全。攻击者发起攻击时,会在IDS告警中留下痕迹,这样,攻击者在攻击行为上的相似性就可以通过IDS产生的告警显示出来。因此,将告警信息关联起来,从中发现复杂的多步攻击模式,可以达到构建攻击场景掌握入侵全貌的目的,进而可以为实时检测网络中正发生的多步攻击提供依据。为了从低层次、分散的告警日志中发现攻击模式、构建攻击场景,通过分析现有攻击场景重构方法,发现现有方法中存在告警划分及误告自动鉴别困难、参数配置过多、因果知识复杂难懂难以自动获取的问题。鉴于此,提出一种基于因果知识发现的攻击场景重构方法。方法主要内容如下:首先,方法按照知识发现的过程,明确业务对象是IDS中的告警日志,目的是发现多步攻击模式重建攻击场景;然后,规范数据格式,通过告警日志间IP属性的相关程度构建攻击场景的序列集合,尽可能保证属于同一攻击场景的告警日志聚类到同一攻击场景序列中;之后,借鉴周期性告警是误告警的思想,采用时间序列建模的方式,生成误告警去除规则,将每个攻击场景序列中具有周期性的误告警数据去除,精简攻击场景序列进一步保证下一阶段得到的统计关联关系的准确性;最后,利用概率统计方法发现各个告警类型间的统计关联关系,并给出相应算法以及知识的图形化表示。由于方法不需要依赖大量的先验经验,也不需要配置大量的参数,并且在进行告警间因果关系挖掘之前对告警进行了IP相关分析及误告的去除,大大提高了所发现的因果知识的准确性。通过在经典的入侵场景关联数据集DARPA 2000上进行实验,验证该方法的有效性和可用性。
其他文献
习近平以人民为中心的文艺观及其关于中国特色社会主义文艺的本质特征和发展规律的论述,其核心是文艺与人民、文艺工作者与人民的关系问题.围绕这一问题,习近平不但全面地回
冯梦龙创作"三言"主要是希望用作品来晓喻世人,警醒世人,达到"我欲立情教,教诲诸众生"的目的。冯梦龙认为达到这一目的的途径便是"情教",达到"情教"的方式就是通过文学作品。
旺季时旅行社的专职导游员供不应求;淡季时导游员处于一种供过于求的状态,兼职导游的产生和管理问题成为现在旅游实务界重要的课题。本文针对当今兼职导游管理的一系列问题,
林业是我国发展绿色经济的重要产业,育苗是林木生长的重要基础,育苗的技术与管理在很大程度上决定着林木的成活率。本文总结了我国林业育苗技术与管理的现状,分析了其存在的
当下中国,经济关系、劳动关系正在发生深刻变化,在越来越多非公有制企业中就业的大量工人,迫切需要组织化维权,而工会作为现行体制下唯一合法代表工人权益的组织,其领导者角色意识
报纸
<正>一于若木,原名于陆华,1919年4月出生在山东济南一个书香世家。父亲于丹甫是满清末年中国第一批留日学生,毕业于日本早稻田大学,是山东近代教育的奠基人。于若木自幼在开
<正>2011年12月,东风日产广州花都第二工厂正式竣工投产。该工厂投产后,东风日产花都工厂的整车产能在2012年达60万辆,后续年产能将增至67万辆。至此,日产全球最大规模、最高
在记叙文阅读教学中,教师一般能引导学生通过朗读、默读,通过对词、句、段的分析,理解课文内容,体会作者思想感情,让学生懂得课文"写了什么".至于作者是怎样根据表达中心思想
每个公民都有就业权,尤其是残疾人,在法律属性层面,残疾人与健全人群具有同样的就业权利,这是平等就业权与社会扶助权的重要内容。当前,我国政府虽然针对残疾人就业作出很多
运用互动式教学法进行教学,注重学员执法执勤思维方式的培养,强化学员独立分析和解决问题的训练,是实战化警务工作的需要,是培养初级警官任职需求的必然要求,互动式教学法可