【摘 要】
:
内部网络在网络空间中普遍存在,与互联网物理隔离或逻辑隔离,已经融入到人类社会治理和社会活动的各个领域,承载有高价值私有数据,属于信息“富矿”类网络。虽然,这些网络受到法律和制度保护,但遭受攻击的情况层出不穷,而且是内部攻击和APT攻击的重点目标,如何及时发现内部网络中存在的漏洞和隐患,如何准确识别网络中的攻击事件,如何有效判断网络中的异常行为,进而提升网络的主动防御能力,已成为当前网络安全亟待解决
【基金项目】
:
国家重点研发计划项目(No.2016YFB0801300); 部委年度科研项目(BMKY2016B01-2);
论文部分内容阅读
内部网络在网络空间中普遍存在,与互联网物理隔离或逻辑隔离,已经融入到人类社会治理和社会活动的各个领域,承载有高价值私有数据,属于信息“富矿”类网络。虽然,这些网络受到法律和制度保护,但遭受攻击的情况层出不穷,而且是内部攻击和APT攻击的重点目标,如何及时发现内部网络中存在的漏洞和隐患,如何准确识别网络中的攻击事件,如何有效判断网络中的异常行为,进而提升网络的主动防御能力,已成为当前网络安全亟待解决的重要问题之一。本论文通过引入网络测绘概念,重点研究基于流挖掘和图挖掘的网络测绘技术和安全检测方法,以提升内部网络的安全保密防御能力,具体研究内容包括被动引导主动的“靶向”测量方法、基于通联图谱的设备识别方法、基于流挖掘和图挖掘集成的异常检测方法、基于时空事件关联的攻击检测方法等,主要创新点包括:1.面向受限内部网络存在的IP地址分布稀疏性、网络负载受限等问题,提出被动测量引导主动测量的测绘的模型,为传统测绘方法向内网迁移提供支撑。该模型中,被动测量通过获取流量数据中的元组数据,建立不同时序的IP地址数据集、端口数据集和通联关系集,为主动测量提供策略依据。在这一模型的指引下,以组件测量为例,基于源伪造对流量数据进行预处理、基于正则匹配对元组数据进行筛选和提取、基于差异度计算模型对IP地址及端口的重要性进行评估,形成初次遍历测量、增量测量、实时测量的目标,再根据测量目标进行“靶向”主动探测。结果表明:在不降低测量全面性的基础上,“靶向”测量方法与传统遍历测量方法相比,产生的探测数据报文大幅减少,有效降低了网络负载,同时,可以克服IP地址分布的稀疏性,实现增量测量和实时测量,提高测量时效。2.面向受限内部网络存在主动探测数据报文召回率不高、流量数据深度解析受限等问题,提出基于流分析和图分析的内部网络设备识别方法,为有效补充主动测量的探测“盲点”提供支撑。论文基于内部网络IP地址的通联关系,以IP地址为节点、IP通联为边,计算每个节点的关联度、邻域平均度和要塞指数,使用DBSCAN密度聚类算法进行聚类,通过节点关联度、邻域平均度、要塞指数等,判断IP地址对应设备为服务器类设备或者终端类设备;在此基础上,再次使用DBSCAN算法进行二次聚类,通过通联频次、数据包数量、数据总量等,判断终端类设备为主机类设备或者NAT设备;最后,根据专家知识和通联图谱,判断NAT设备后是否有服务器。结果表明,基于通联图谱,使用DBSCAN算法的被动测量方法,识别内网组件非常有效,可以弥补主动测量的探测“盲点”,提高测量的全面性;通过调优定点邻域半径(Eps)、邻域内最少点数(Min Pts)、阈值等参数,可以提升设备识别准确率、降低误报率。3.面向受限内部网络存在检测模型和检测策略孤立、异常行为隐蔽性和特征难以提取的问题,提出测绘指导下图挖掘和流挖掘集成检测的优化方法,为提升异常行为的检测能力提供支撑。论文利用图挖掘的无监督优势,融入了流挖掘的良好自适应能力,并且采用集成的方法,通过集成K模型进行分类和更新,在概念出现漂移时,不断演进检测K模型,保证集成适应当前概念;在此基础上,引入已知的林肯数据集日志数据流,通过实验验证,评估了模型数量K、规范子结构数量q、衰落因子λ等参数对提升检测效果所发挥的作用;最后,引入测绘成果和专家知识,进行流挖掘和图挖掘映射,对检测方法进行再优化。实验表明,在测绘指引下,集成检测方法的分析能力进一步提升,可以有效识别出APT攻击的横向移动攻击。4.面向受限内部网络存在海量报警信息难以融合、误报过多的问题,提出基于时空事件关联的异常检测方法,为提升空间和时间联合场景攻击事件信息融合提供支撑。论文基于主客体分析和因果分析,构建分散攻击场景,形成时间序列和空间序列攻击事件的多维表征方法;以此为基础,提出利用贝叶斯网络模型进行跨空间的事件关联方法和隐马尔可夫模型进行跨时间的事件关联方法,以提升检测模型对网络环境噪声的自适应性;最后基于测绘成果,形成时空关联的内网攻击检测方法。实验表明,在测绘指引下,使用时空关联分析模型,可有效识别DDos反射攻击,与传统的专家系统算法和经典的BP神经网络模型相比,准确率更高、误报率和漏报率更低。本论文共有图56幅,表16个,引用参考文献154篇。
其他文献
我国正经历世界历史上规模最大、速度最快的城市化进程,城市化导致了城市规模的不断扩张及城市建成环境的快速变化。同时,人民生活水平的持续提高和出行距离的不断延长致使居民日常生活中对小汽车的依赖日益增加。城市规模的扩张和机动化出行需求的增长带来了诸如交通拥堵、环境污染及能源消耗等一系列亟待解决的城市难题。为缓解小汽车依赖行为导致的能源、环境及气候变化等全球性城市问题,通过城市规划和交通政策手段减少小汽车
近年来,THz技术得到快速发展,但由于缺乏低损耗THz波导,THz信号主要通过自由空间传输,易受空气中水汽等杂质的影响,传输损耗高。而且由于缺乏有效的THz波导,THz系统庞大复杂,稳定性差。缺乏低损耗THz波导,已经成为制约THz技术应用领域拓展的关键瓶颈问题。空芯反谐振THz波导,传输损耗低、传输带宽大、结构设计自由度大且易于制作,空芯导光可以突破材料损耗的限制,已成为当前THz波导领域的研究
近年来,随着我国客运和物流行业的快速发展,车联网的进一步发展受到学术界和工业界的广泛关注。具体到多个车联网应用中,始终存在身份认证和用户隐私意识(Privacy Awareness)的双向需求,即车联网在运行中希望收集更多的用户身份和数据信息以追踪和认证车辆相关信息(如交易信息、交通信息、路线偏好),而用户出于隐私性考虑,通常不愿意透露自己的真实信息。因此一方面导致用户缺乏在车联网中主动响应的积极
近年来,我国高速铁路发展迅速,逐渐形成了以“四纵四横”为基础,“八纵八横”为目标的高速铁路路网。根据我国2016年编制的《中长期铁路网规划》,预计到2025年,高速铁路路网规模将达到3.8万公里左右。面对如此规模的高速铁路路网,高速铁路列车的运行组织在战略层,战术层和运营层都面临着前所未有的挑战。我国高速铁路运营情况复杂,不同速度等级的跨线列车与本线列车混合运行,但现有研究大都忽略了跨线列车对能力
随着城市城镇化进程的推进及汽车保有量的增加,城市交通资源短缺和交通拥堵现象日益突出。同时,城市居民交通出行也逐渐向方便、快捷、经济转变,交通服务企业的出行供应面临巨大的挑战;然而,交通服务企业在自身资源约束下的出行供应也会影响居民交通出行选择。交通出行是一个包含居民出行、交通服务企业和交通管理者的多参与主体的复杂关系。为实现资源合理分配和有效利用,缓解城市交通拥堵,交通管理者不能单靠投资交通基础设
在日常生活中,排队现象非常常见,例如在超市收银台前排队结账、拨打电话等待接通、医院排队挂号、检测、治疗等等.排队论,旨在结合随机模型和概率理论研究一系列排队系统中重要性能指标,例如等待时间、队列长度、延迟的概率等等,因此又称为随机服务系统.这些指标可以帮助系统管理者做出更优的运营决策.除了到达过程和服务时间的随机性外,另一个可能影响系统性能的重要因素来自排队主体—顾客的策略行为.考虑顾客行为的排队
近年来,以硅基光电子技术为代表的片上集成技术越来越受到学术和产业界的关注。尽管硅与包层材料之间的高折射率差显著减小了器件尺寸,但偏振态对硅基光电子器件和回路的性能产生了非常显著的影响。目前,大多数的硅基片上偏振调控器件都是介质波导结构。由于介质材料的双折射效应较弱,器件尺寸往往较大,且结构相对复杂。表面等离激元是一种存在于介质和金属界面的特殊表面波,可以将光场能量很好地限制在界面附近,具有亚波长尺
随着国民经济的快速发展,以及铁路相关技术的不断进步,为了满足人们日益增长的生产和生活需要,“货运重载化”成为我国货运铁路技术的重要发展方向。为解决两万吨级重载列车的通信业务需求,朔黄铁路公司世界上首次将LTE-R(Long Term Evaluation-Railways)技术应用于重载铁路。LTE-R无线通信网络承载着重载列车的核心通信业务,因此LTE-R网络的可靠性和稳定性,直接影响着朔黄铁路
冷轧301LN奥氏体不锈钢制造的轻量化不锈钢轨道客车以其安全、节能和材料可完全回收等优点,广泛地应用在地铁和城际快速列车中。在不锈钢车体侧墙的连接中通常采用低热量输入的电阻点焊,但是该方法会在车体外表面留下大量的可见压痕,严重影响了车体的外观质量和耐腐蚀性。非熔透激光焊接是替代电阻点焊解决上述问题的理想方法。因此,本文以301LN不锈钢车体侧墙与连接件的搭接非熔透激光焊接接头为研究对象,开展了服役
国家富强之要在于社会进步,社会进步之源在于治理完善,治理完善之本在于人的发展。党的十八届三中全会提出推进国家治理体系和治理能力现代化,党的十九届四中全会强调要坚持和完善共建共治共享的社会治理制度。这一全面深化改革总目标的达成,归根到底是促进人的发展。无论是解决社会主要矛盾中人的社会关系冲突的外在表现,还是借鉴当代的西方社会的治理经验,以期在实践中进行矫正和达到动态平衡,实现“源头治理”,都必须首要