网络入侵异常检测的统计方法研究

来源 :华中师范大学 | 被引量 : 0次 | 上传用户:chenchen0513
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网进入生活的各方各面,网络入侵也日益成为人们面临的安全问题。因此,有效地检测到网络入侵行为具有十分重要的意义。网络入侵检测方法分为基于特征的入侵检测和异常行为检测。基于特征的检测主要针对已知的攻击行为,异常行为检测则是通过网络的异常来实现检测。但目前的方法,都存在着误报警率高的问题。对未知入侵行为的有效检测一直是人们研究的热点问题。网络的异常行为可能是因为攻击,也可能不是因为攻击,但对网络正常运行来说,都是值得注意的。本文采用统计的方法来对异常行为进行检测,而不检测出现何种攻击:论文首先对正常行为的网络实验数据进行统计采集,获得正常行为的统计特征参数;然后统计分析含有入侵的数据,获得入侵行为影响到的主要特征参数;提出采用参数检验的方法和基于距离判别的方法来实时检测异常行为,并通过实验数据进行检验。主要的研究包括:(1)介绍了在网络入侵检测系统中广泛应用的Lincoln实验室的网络入侵的数据集;探讨和研究了snort等网络入侵检测系统,并设计了采集网络入侵数据集的算法;分析了网络入侵的主要方式,并对数据集中出现的网络入侵进行原理分析,分析其表现出来的异常统计特征。(2)通过对网络入侵特征的分析,获得一些能够反应网络入侵的统计特征参数,确定了需要统计的网络行为统计特征,如IP流量、ICMP流量、端口访问量等;利用设计的采集系统采集正常流量数据,获得正常网络流数据的统计特征;采集含网络入侵行为的数据集,并对比网络中正常数据流和入侵数据流的的统计特征,证实了某些统计参数特征能正确反应入侵的行为。(3)提出网络异常行为的参数检验方法,对正常情况下的统计获得正常样本的经验分布,当某种统计特征数值出现在正常样本经验分布的小概率事件范围时,可以判断其出现了异常;提出基于距离判别的方法来实时检测异常行为,在综合各种入侵特征的基础上,给出一组特征组成测试样本向量,对正常情况下各个特征统计出样本向量的样本均值和样本协方差矩阵,求出检验样本向量是否与正常网络流有较大的距离,从而判断是否出现了网络异常。
其他文献
自适应滤波算法目前已经成为信号处理学科的一个重要领域。其中,最小均方算法LMS是最著名的线性实时算法之一。由Widrow和Hoff在1960年提出,LMS算法由于其在各种信号处理中的
遗传算法是一种随机搜索方法,是应用最广泛的优化方法之一。但遗传算法存在“未成熟”收敛以及收敛精度不高等方面的不足,针对这些问题把不动点理论引入遗传算法,借助不动点
在线社交网络(Online Social Network,简称为OSN)近年来的发展趋势令人瞩目,成为人们网络生活中的重要组成部分。当前,主流的在线社交网络都基于中央服务器模式运作,这种服务
三维模型变形在计算机动画中占有很重要的地位,随着计算机软硬件技术的发展,人们对三维动画技术提出了更高的标准,为了使三维动画能够更好地满足于社会需求,需要提高三维模型
随着计算机软件规模的扩大及复杂性的提高,软件需求成为整个软件工程中的关键一环,其重要性越来越受到人们的重视。研究发现,绝大部分的软件缺陷都是在需求阶段发生的。伴随
1946年Dennis Gabor提出了一种同时用时间和频率表示一个时间函数的方法,这种方法被后人称为Gabor展开[2-3]。尽管Gabor变换在非平稳信号分析处理中有广泛的应用,如生物医学
现代制造企业的产品设计是基于知识的设计,统计表明约有90%的产品设计可以重用以前的设计知识。然而,由于对产品设计知识缺乏统一的组织和表示,无法表达知识的语义信息,导致设
随着计算机技术的发展和三维模型的广泛使用,怎样从大量的三维模型库中快捷高效地检索出人们想得到的三维模型这已经是一个需要尽快解决的重要科研课题。基于关键词的三维模
生物学与信息科学是目前世界发展最迅速,影响最广泛的两门学科,这两门学科交叉而形成的新兴研究领域属分子计算。根据目前的研究情况,分子计算可以归纳为两大主要的研究方向:
随着互联网技术的快速发展和个人计算机的普及,目前全世界每四个人中就有一个人使用计算机上网[1],2010年中国的网页数量高达336亿,其中87.8%的数据是以文本的形式存在[2]。