入侵检测与蜜罐协作模型的研究

来源 :重庆大学 | 被引量 : 0次 | 上传用户:nxf_2004_0
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机网络的快速发展,入侵检测这种传统的被动防御技术,已不能满足日益复杂的网络安全的需求。它急需与其它技术进行融合与协作。一方面目前入侵检测系统还不是很完善,如何降低入侵检测的误报率和漏报率的问题亟待解决。另一方面,蜜罐作为一种新兴的主动防御技术,具有收集数据量小、价值高,能检测到未知攻击等优点。因此,蜜罐与入侵检测系统之间的协作是一个非常值得研究的问题。针对当前入侵检测存在的缺陷和不足,本文分析了蜜罐、决策树以及入侵检测的工作原理,并对三者之间进行协作的关键技术方面做了重点研究。本文的主要工作和成果如下:①针对蜜罐和决策树算法的优势结合现有入侵检测的问题,提出了基于决策树的入侵检测与蜜罐协作模型IDMDT(Intrusion Detection Model based on Decision Tree and Honeypot)。在该模型中,通过引入蜜墙在保证了内部网络安全的同时可以很好的迷惑入侵者;蜜罐系统由真实蜜罐和虚拟蜜罐组合而成,可以使两者取长补短,并有效地避免了单点失效;在数据安全存储方面,把捕获后的数据通过网络传到远程的日志服务器中存储;在提取规则方面,选用提取规则迅速可靠的C4.5算法,加快了捕获数据转换为入侵规则同时加速了入侵检测规则库的更新。②考虑到目前入侵检测收集的数据中连续属性存在较多不相关和冗余属性,且对连续属性的分析较为困难等问题,提出了基于粗糙集的连续属性选取,减少了要分析的连续属性数量,方便了挖掘算法的执行。针对C4.5算法在进行连续属性入侵判定时准确率不高的问题而提出改进算法K-C4.5。为了验证改进算法的性能,对提出的改进算法进行了实验分析。实验结果表明所提出的算法在针对连续属性较多、数据量较大的情况下较C4.5的算法有一定性能上的提高。③结合常用的工具如Honeyd、Snort、Sebek等,在现有条件下搭建实验环境,并对本文的协作模型进行了模拟实验。模拟结果显示本文设计的入侵检测与蜜罐的协作模型可以较迅速的将入侵数据转化为入侵特征库中的新规则,因此该模型便于发现新的入侵规则,比常见的入侵检测系统在降低误报率、漏报率方面都有一定的优势。最后,对本文所作的工作进行了总结。虽然本文设计的模型相比以往的模型有一定改进,但是还有许多问题没有解决,如怎样增加蜜罐的甜度等,所以接下来还需要做更多的研究和分析。
其他文献
随着医学图像采集设备(如X光、CT和MRI)的普及,医学图像依然成为了记录和保存病人生理疾病信息的重要载体。一方面,医学图像日复一日的增加,给医生工作者带来了额外的负担,并
根据摩尔定律,传统计算机中的晶体管电路逐渐接近性能极限,再加上电子计算机在计算能力等方面存在的局限性,科学家期待并开始寻找新的计算模型来代替传统的电子计算,其中生物
近年来,随着互联网的发展和企业信息化正日益加剧,使得企业内部的各种应用系统得到了广泛地应用。但由于其开发时间和开发部门的不同,使得这些数据源往往呈现出异构现象,并且
车辆牌照识别系统(LPR)作为一个专用的计算机视觉系统,能够自动地摄取车辆图像并识别出车牌。LPR系统的研究涉及数字图像处理、计算机视觉、模式识别与人工智能等多个技术领
随着生活水平和知识水平的日益提高,人们对自身的健康越来越关注。而传统的医疗服务方式,由于受到时空的限制,仅能为身处医院的人群提供服务。随着当今时代网络技术的发展,越
多点触摸技术是自2007年起兴起的一项多路输入技术,是计算机人机交互领域的一项重要创新。多点触摸技术提供了良好的用户体验,在社会服务领域有着很大的应用潜力,且其相关技
科学技术的发展,特别是网络通讯技术的进步,为在线学习提供了强有力的技术保障,但是随着人们学习观念与认识的不断更新与发展,人们发现当前一些现有的在线学习技术,已经不再
当前生物电信号处理已经成为计算机应用领域的一大研究热点。基于生物电信号的人机交互(Human-Computer Interaction, HCI)系统是指在人体与计算机或者其他电子设备之间建立
近年,智能手机的发展日新月异,手机的硬件和软件更新换代也已进入一个高速发展的阶段,智能手机的功能越来越强大,在给用户提供越来越多便利的同时也给用户带来了不容忽视的安
集成电路技术的限制使得单体计算机的运算速度难以再有快速的提高,因此,多核处理器成为计算机发展的主要方向。多媒体技术的发展使得图像文件不断增大,图像处理的实时性决定