一种面向会话的入侵检测模型

来源 :东南大学 | 被引量 : 0次 | 上传用户:zzs0901
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机网络和Internet的发展,网络安全越来越受到人们的关注和重视。网络中存在着越来越多的非法攻击行为严重影响网络的性能并威胁着个人隐私的安全。入侵检测系统正是在这种应用背景下发展起来的,它的目标是对所有企图穿越被保护系统安全边界的行为进行识别并提供可能的响应功能。近些年来,随着网络技术的发展和免费代码的大量公布,攻击者同时也加强了对入侵检测系统的研究,网络攻击的发展比较迅速,在规模上从零碎的小规模的个人攻击发展成为大规模的、分布式和有组织的入侵;在攻击手段和工具上,发展得更加具有隐蔽性和破坏性;在攻击频率和次数上,呈指数型增长。本论文在“高速IP网的网络运行监测和保障系统”,简称COMON系统的背景下,以Monster系统2.0为基础,着重研究了面向会话的入侵监测模型,并将该算法应用于Monster系统3.0中,即一个具有入侵检测能力、响应能力和防火墙能力的入侵预防系统(Intrusion Prevention System)。首先,论文论述和分析了目前流行的滥用检测技术,结合应用背景的需要,给出了会话的基本概念和原理,并提出了一个面向会话的入侵检测模型。这个模型包括两个步骤:首先根据网络中的报文重构会话,然后在会话的基础上进行入侵分析。会话重构算法的思路是采集网络中的报文,根据TCP连接的四要素――源地址、宿地址、源端口和宿端口,将报文重构成会话,然后根据TCP层或高层的语义将会话分界为多个句子。考虑系统的性能问题,论文对网络中的会话流进行了研究,以使系统的设计更加合理,并利用研究结果评估了系统的复杂度。其次,论文着眼于检测系统的误报率和漏报率,分别研究了面向句子的检测模型和句子上下文相关的检测方法。面向句子的检测模型首先给出了一个基本的模式匹配方法,然后针对模式匹配的三个要素――模式串、正文串和匹配算法进行了模型扩展,提出了新的检测思路和算法。接着通过构建状态转换机,解决了句子之间的上下文相关关系的检测问题。检测模型对规则的设计和编译也作了论述。论文接着探讨了如何将基于会话的检测技术集成到Monster系统中。检测分析模块在Monster系统中提供了单报文、报文上下文相关和面向会话等三个具有不同检测粒度的检测能力的分析器。论文构建了一个系统框架,将多个分析器协调有序地分工合作,从而将面向会话的入侵检测能力集成到Monster系统中。论文最后作了简要的总结,回顾了已完成的工作,指出了其中的不足,并对未来工作进行了展望。面向会话的检测模型在已有的入侵检测模型的基础上,从检测对象、匹配算法等多个方面对原有模型作了推广和扩展,不仅增强了Monster系统的检测能力,而且为基于会话的网络行为学研究提供了基础设施。
其他文献
车辆时空轨迹是指车辆随着时间的演变在空间中形成的轨迹,这些轨迹的组合反应了车辆的时空轨迹行为。全球定位系统(Global Positioning System,GPS)、无线通信、视频监控、车牌
本文论述的是面向银行业的信息技术的应用,并以一个应用系统为例进行了详细讨论。首先,本文引入了的麦肯锡公司的M1M2M3架构理论,该理论指出银行信息技术管理分三个层次,同时,它也
局部放电信号的测量为GIS内部绝缘的整体情况提供了重要的信息。然而,信号中噪音的存在又局限了根据这种测量进行故障诊断的准确性。这一局限性会导致不能及时采取适当的补救
随着科学技术的发展,数字图像处理技术正不断融入国民经济和人们生活的方方面面。在工业生产控制中,工业相机对生产线上产品进行图像采集,利用图像处理技术检验工业产品的质量,划
随着Internet的快速发展,多媒体实时业务的需求日益增长。基于IP的语音服务VoIP作为互联网新型的主流多媒体业务逐步得到普及。VoIP对网络安全和网络传输提出更高的要求,一方面
系统管理的自主化是当前系统管理研究的趋势,机群的系统管理也在朝着这一方向发展。以单一系统映像机群监控为主要特征的机群监控系统,本文简称之为单一系统映像机群监控系统
动态对等群组与传统意义上非协作式的应用以及集中式管理的一对多的广播群组有着本质的区别。动态对等群组(DPGs)相对大型的组播群组来说规模较小(DPGs群组成员数通常小于100)。
在当前中国寿险行业,寿险个人代理人扮演着很重要的角色.寿险个人代理人的管理虽然属于人力资源管理的范畴,但存在着许多有别于其他行业的特点,传统的人力资源管理系统并不适
学位
随着云计算、大数据、物联网以及移动网络的迅速发展,隐私保护已经成为了人们的主要关心之一。隐私保护认证协议是建立网络信任关系和保护用户隐私的重要工具。特别地,隐私保护