关联分析技术在入侵检测中的研究与应用

来源 :广东工业大学 | 被引量 : 7次 | 上传用户:cestlaviewuyu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络的发展,黑客入侵日益猖獗,严重威胁着人们的安全。单纯的被动的静态安全防御策略已经无法满足现实需要。人们开始采用动态安全防御的思想来进行安全防护,入侵检侧系统(IDS)是动态安全防御里的重要环节。但是,现有的入侵检测系统存在一个致命的缺陷:误报率、漏报率居高不下。同时,现有的IDS无法展现警报间的逻辑关系,结果用户很难了解警报背后隐藏的攻击策略或逻辑步骤。因此,在实际应用中,不仅大量的误报混杂在正确的警报中,同时警报本身由于数目太大,没有明确的逻辑关系,很难管理,这些缺陷严重影响了IDS的应用。在对入侵检测系统进行改进的研究中,关联分析技术成为研究的热点,这些研究大多是在IDS系统中设计一个报警关联分析引擎,对IDS检测输出的数据进行关联分析,然后根据关联分析的结果进行报警,这样可以大大降低入侵检测的误报率、漏报率。然而,该方法也不是万全之策,因为该关联分析引擎始终摆脱不了IDS规则库的限制。所以,只有训练出好的规则库,才能从根本上解决IDS存在的问题。本文在深入研究Apriori算法的基础上,根据入侵检测数据源的特点对关联挖掘算法进行改进,首先根据攻击属性找到最大频繁项集,由Apriori算法的性质得出其所有非空子集都是频繁的,然后作进一步计算,求出所有的频繁项集,进而推出关联规则集,存放到入侵检测规则库中,最后把该规则库应用到基于网络的入侵检测系统模型中。由于入侵检测的数据源存在数量庞大、攻击数据比例小、正常数据比例大且各种攻击分布不均、数据复杂等特点,所以在使用改进算法时,研究了怎样确定最小支持度,因为最小支持度的选取直接关系到入侵检测的误报率和漏报率。另外系统介绍了本文设计的基于网络的入侵检测系统模型,包括数据采集、数据预处理、规则库训练、模式匹配等各模块的设计与实现。文章最后采用模拟的网络数据源进行训练,首先选择一种攻击类型进行训练,实验结果显示,在统一数据规模下,改进算法的检测率比经典的Apriori算法高,并且所需时间和空间明显减少;数据规模改变后的实验结果表明,当数据规模较大时,采用改进的算法可以节省时间和空间,提高检测率;然后针对不同攻击类型选出较合理的最小支持度,以提高检测率,降低误报率和漏报率。
其他文献
客户关系系统(CRM)以客户为中心,实现客户、人员、销售、服务的协同工作。企业通过对客户、合作伙伴以及竞争对手的分析和挖掘,快速把握市场先机,提高市场营销能力和服务质量
Internet的产生与发展,信息技术的不断进步,信息网络化和社会化进程的加快,信息化工程取得了一定的成绩,实现了信息的对外公开。但是,在信息化的道路上也出现了一些新的问题,
无线传感器网络(WSN)是近些年发展起来的一项新技术,它最早应用于军事领域,如今的低成本传感器节点已经可以应用于空间探测、医疗健康、环境科学和商业应用等众多领域。无线
互联网上的许多应用形成了社交网络。社交网络上一些邻近节点构成社区,社区就是联系紧密的成员聚集的一个子图结构。如何在社交网络中发现和分析社区是目前的一个研究热点。研
应用偏微分方程(PDE)处理图像是近年来在图像领域兴起的一种新方法。本文对基于PDE模型的图像分解方法进行了研究,该方法可以将图像分解为主要包含结构信息的同类(Homogeneou
蛋白质相互作用是细胞大部分功能的基础,直接关系着生物功能的多样性,它有两种主要的形式,包括“物理”上的相互作用和功能上的相互作用,一般的相互作用是指参与同一个代谢途
Web服务组合作为一个正在兴起的研究方向,已经取得了许多研究成果。然而已有的组合方法侧重于首先处理用户需求,产生Web服务组合方案,然后再对服务组合方案进行验证,这些验证
自计算机诞生以来,经过近70年的发展,计算机已经成为了现代人们生活的一部分,是我们工作、学习必不可少的工具,计算机已经和人们生活的物理世界相融合,传统软件的发展模式已
伴随知识经济的兴起,一种新的管理模式---知识管理开始出现并引起人们的重视。知识管理的目标是创新,知识共享和重用是创新的重要前提和保障。产品概念设计领域作为设计新知
智能车辆定位与导航系统是新型汽车信息电子产品的典型代表,它的应用对缓解和改善城市交通状况、促进行车安全和提高道路的通行效率具有重要意义。组合导航系统是陆地车辆导