提高分布式入侵检测系统检测准确率的研究

来源 :山东大学 | 被引量 : 0次 | 上传用户:zhoudm2005
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络入侵者水平的逐渐提高,入侵行为日益严重。网络使用者必须采用积极的防御技术和纵深的、多样的手段来保证网络的安全。入侵检测系统在网络安全中的作用日益突出,其研究和实现已经成为网络安全领域的重要课题。 网络安全领域的专家对入侵检测系统进行了大量研究,但现有的入侵检测技术仍不是很成熟,存在较多问题。国内入侵检测产品多处于特征检测的初级阶段,在异常检测方面与国外还存在相当大的差距,在混合检测领域更是基本空白,普遍存在检测手段单一、对未知入侵识别能力较差、误报漏报严重、检测准确率低、自适应能力差、响应能力差、对大规模和高速网络的支持较差等问题,严重影响系统性能。在当前网络入侵手段不断变化的情况下,入侵检测系统面临严峻挑战,急需改进。 本文针对当前入侵检测系统存在的检测准确率低、对未知入侵识别能力差等问题进行研究,分析产生原因,并提出解决方案,设计实现了一种基于混合检测方法的分布式入侵检测系统。系统采用分布式体系结构,将检测任务分散到各网段的入侵检测代理上,由管理中心进行统一管理协调,解决了大规模网络检测数据采集的问题,同时提高检测速度;将误用检测与异常检测相结合进行混合检测,利用两种检测手段优势互补的特点,在准确检测已知入侵的同时提高对未知入侵的识别能力,从而提高系统的检测准确率。 本文重点对网络入侵检测代理进行深入研究。入侵检测代理用混合检测方法对所在网段进行检测,采用监听的方式采集所在网段的数据包,并进行预处理,误用检测与异常检测两个检测引擎同时进行检测,将两种检测方法的检测结果进行融合。既保证对已知入侵能够准确识别,对未知入侵又具有一定的检测能力。系统将入侵报警分为确定的入侵和疑似入侵两个级别,并对不同类别的入侵报警根据既定的响应策略进行响应,从而避免了高误报对管理员的干扰。 网络入侵检测代理可将检测到的入侵向管理中心进行报警,同时可以接收管理中心发送的检测规则更新信息,自动更新本地检测规则库。检测代理与管理中心进行安全确认,确保自身安全性和健壮性。
其他文献
本文论述了吉林化工学院图书馆管理信息系统的设计、开发及实现过程。首先,概括介绍了软件工程理论的相关概念、技术基础以及系统的开发背景,然后综合运用软件开发策略和多种系
计算机支持的协同工作(CSCW)技术是协同技术在信息时代的新发展,是在计算机技术和网络技术迅速发展的基础上,适应人类社会日益紧密的协作需求而逐步发展起来的。它将提高人们
近年来,各种各样的网络应用(如Facebook, QQ, Twitter,新浪微博等)不断涌现,伴随着这些网络应用,各种各样文本信息随之而来,其中不少应用产生的文本信息内容一般都比较短,我们称之为
研究表明在实际的无线局域网中存在着负载均衡和存在大量数据传输冗余等问题,严重影响了网络系统性能,同时也将导致用户间的带宽分配不公平等问题。在本文中,我们采集了某无线局
本文以分析移动智能网中现行网络数据为起点,研究了用户通话时长的概率分布规律和与SCP系统相关的若干性能问题。这些研究结果对于SCP系统性能优化有着重要的指导意义。本文的
为了实现高校教学管理系统的特殊要求,本文提出了基于J2EE技术对该系统进行开发研究,并结合了设计模式与软件工程方面的最新技术,设计完成了系统的主要功能框架。在本文中,首
伴随着科技进步和经济全球化,电信行业在服务内容、服务方式、服务质量上面临着日益加剧的竞争和严峻的挑战。在此背景下,电信自助服务系统已成为各大电信运营商在激烈的市场
关注点分离是软件工程领域中极为重要的原则。人们先后提出了结构化的开发方法和面向对象的开发方法以达到在整个软件开发过程当中实现更好的关注点分离的目的,促进了软件开发
21世纪是信息时代、知识经济时代,其基本特征是:全球经济一体化、信息网络化。制造业是一个国家国民经济的支柱性产业,世界各国都特别重视制造业信息化的发展。采用现代化的管理
本论文结合电子信息产业发展基金重点项目“下一代网络核心业务平台”,介绍了作者在系统研发过程中的主要工作,研究的侧重点选择在系统服务性能建模,系统可靠性建模等几个方面,主