面向企业网络的入侵检测系统研究

来源 :中国科学院研究生院(本部) 中国科学院研究生院 中国科学院大学 | 被引量 : 0次 | 上传用户:conansmh
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测系统是网络安全研究的一个热点,它能够动态监视网络的流量,发现非法的入侵行为,实时关闭非法的连接,是网络安全产品的基础和核心。   蜜罐是一种新兴的主动防御的网络安全技术,它通过监视入侵者的活动,使得网络管理员能够分析研究入侵者所掌握的技术、使用的工具以及入侵的动机,从而提高网络的安全防御能力。   本文首先对网络安全体系进行全面概述,分析了入侵检测系统在网络安全中的重要作用。在对著名的开源入侵检测系统Snort进行研究和改进的基础上,结合蜜罐技术,提出入侵检测系统自动更新规则的思路,设计了一个在企业网络环境中防范网络入侵,自主学习入侵行为、更新入侵规则的入侵检测系统。   本文所研究的入侵检测系统主要由三块内容组成:基于Snort的三层分布式入侵检测模块,蜜罐系统以及入侵规则构建模块。分布式入侵检测模块是在Snort技术基础上加以改进后设计实现的,它通过分布在企业网络中的入侵探测器将入侵信息收集到入侵统计服务器,管理员可以从分析控制台对所有的数据进行统一的分析处理,分析控制台还可以直接对入侵探测器进行访问控制、更新规则等工作。引入蜜罐系统首先可以拖延攻击者对真正目标的攻击,还可以通过记录攻击者的行为,发现一些未知的攻击方式,从而提取出新的入侵规则以备入侵检测模块使用。规则构建模块是从蜜罐日志中提取相应的信息,并将其转换为入侵检测模块可以使用的入侵规则。   本文的主要创新性以及技术成果表现在以下方面:   1、利用Snort技术,设计并实现了包括入侵探测器、入侵统计服务器、分析控制台的三层结构的分布式入侵检测模块。有效避免单点失效,减轻网络负荷,同时三层间的通信通过访问控制和加密手段,充分保证了数据传输的完整性和可靠性。   2、在研究Snort源程序的基础上,将其改进为支持多线程从而满足系统对其提出的动态配置的要求。   3、设计并提出了一种入侵规则的构建算法,通过实验测试,验证了该算法的有效性。
其他文献
为实现虚拟组织成员业务流程之间的集成和协作,现有的做法一般是通过集中定义一个跨组织工作流来实现,实施时存在要求高、周期长、成员难以主动参与等问题。本文依据局部目标的
随着Internet的飞速发展和计算机应用的普及,人类的生产和生活方式发生了巨大的变化。丰富的多媒体信息特别是连续的媒体内容通过网络传输媒体数据为人们提供了更加便利的平台
学位
企业资源计划ERP是指建立在信息技术基础上,以系统化的管理思想,为企业决策者和员工提供决策手段的管理平台。由于其应用通常针对特定的领域,因此可以在特定领域的软件体系结构D
数据库作为一个已经发展了几十年的相对成熟的领域,衍化的诸多产品比如IBM DB2,Oracle DB,Microsoft SQL Server已经成为了当前诸多的信息系统的重要组成部分。但是,由于数据库其
随着计算机技术和信息技术的不断成熟,人才需求的变化使得远程教育蓬勃发展,在线考试作为远程教育的考核和评估手段应运而生。它能解决传统基于纸和笔的考试存在的许多弊端,可以
随着光学遥感技术的发展,基于光学遥感图像的目标检测和识别技术一直是遥感图像处理领域的研究热点。舰船目标是重要的海上目标,光学遥感图像中舰船目标检测具有重要的民事和军
半监督学习是机器学习中的重要研究领域,一直为国际机器学习界所广泛关注,近几年来随着机器学习在数据分析和数据挖掘中的广泛应用,半监督学习的理论研究成果已经部分应用于实际
学位
随着信息网络化和经济全球化的发展,电子政务已逐渐成为当代信息化领域中重要的一环。尤其近几年我国各级政府通过建立门户网站、完善政府服务职能等工作,不同程度地推动了电子
无线传感器网络(wireless sensor network,简称WSN)是一种新型的无基础设施的无线网络,能够协作地实时监测、感知和采集各种环境或监测对象的信息,并对其进行处理,通过无线通信方
随着视频会议,远程医疗等基于多媒体数据传输,有较高的的QoS需求网络应用服务的迅速发展,当今互联网对于稳定高效的QoS路由协议的需求也日益增长。QoS路由选择是QoS路由协议的主