資料介紹
本文提出了一種基于入侵行為模式的告警關(guān)聯(lián)方式。入侵行為模式是定義在時間
基礎(chǔ)上的一組謂詞公式,其實質(zhì)是通過時間限制聯(lián)系在一起的入侵事件的集合。該方法在對大量告警進(jìn)行關(guān)聯(lián)的同時,對虛警的處理尤為有效。
根據(jù)檢測引擎的實現(xiàn)技術(shù),入侵檢測系統(tǒng)(IDS)可分為 “基于誤用”和“基于異常”
兩類。由于每類IDS 都有其自身無法克服的缺陷,因此目前傾向于在網(wǎng)絡(luò)環(huán)境下安裝多個IDS,這些IDS 可能采用基于誤用的也可能采用基于異常的檢測方式。但大多數(shù)IDS 只是對簡單攻擊或異常進(jìn)行檢測,它們除了產(chǎn)生大量的告警以外并沒有做任何更深入的工作。準(zhǔn)確的告警和誤警常常混合在一起。在復(fù)雜攻擊的情況下告警之間可能存在某種聯(lián)系,而這些IDS 卻不能發(fā)現(xiàn)這些攻擊之間的邏輯關(guān)系,也不能發(fā)現(xiàn)隱藏在這些告警背后的攻擊策略,它們只是產(chǎn)生相對獨立的告警。為解決這個問題,通常需要對各IDS 的告警進(jìn)行聚類和關(guān)聯(lián)。
與入侵檢測一樣,告警關(guān)聯(lián)的方法也分兩類:基于異常的告警關(guān)聯(lián)與基于誤用。前者的
典型代表是基于相似概率的告警關(guān)聯(lián)[1],此種方法是基于告警之間的相似度進(jìn)行告警關(guān)聯(lián),雖然該方法在關(guān)聯(lián)某些告警信息時很有效,但相似度的衡量及取值比較困難,不能完全揭示相關(guān)告警之間的關(guān)系。后一種方法的代表是基于攻擊的前提和結(jié)果[2],這種方法是從攻擊的角度分析攻擊的前提條件及結(jié)果,如果一個早期攻擊的結(jié)果滿足一個較晚攻擊的前提條件,就可以關(guān)聯(lián)這些攻擊的告警信息。這種方法有一定的靈活性,對發(fā)現(xiàn)隱藏在告警序列背后的攻擊策略非常有效,但面臨定義攻擊前提和結(jié)果的難題,且難于把握告警之間的時間限制,此外對虛警的處理很不理想。本文介紹了我們在分布式協(xié)同入侵檢測系統(tǒng)(DACIDS)[3]中使用的另一種基于誤用的告警關(guān)聯(lián)方法,該方法定義了一種基于時間的入侵行為模式[4],通過對模式的識別進(jìn)行告警關(guān)聯(lián)。這種方法有效解決了告警之間的時間限制的定義,而且在對大量告警進(jìn)行關(guān)聯(lián)的同時,對減少告警數(shù)量以及對虛警的處理方面尤為有效。
本文第1 節(jié)對入侵行為模式給出定義,第2 節(jié)詳細(xì)描述了對入侵行為模式的匹配算法,
第3 節(jié)概述了DACIDS 中使用的告警信息關(guān)聯(lián)模型,最后給出了后續(xù)工作內(nèi)容并加以小結(jié)。
基礎(chǔ)上的一組謂詞公式,其實質(zhì)是通過時間限制聯(lián)系在一起的入侵事件的集合。該方法在對大量告警進(jìn)行關(guān)聯(lián)的同時,對虛警的處理尤為有效。
根據(jù)檢測引擎的實現(xiàn)技術(shù),入侵檢測系統(tǒng)(IDS)可分為 “基于誤用”和“基于異常”
兩類。由于每類IDS 都有其自身無法克服的缺陷,因此目前傾向于在網(wǎng)絡(luò)環(huán)境下安裝多個IDS,這些IDS 可能采用基于誤用的也可能采用基于異常的檢測方式。但大多數(shù)IDS 只是對簡單攻擊或異常進(jìn)行檢測,它們除了產(chǎn)生大量的告警以外并沒有做任何更深入的工作。準(zhǔn)確的告警和誤警常常混合在一起。在復(fù)雜攻擊的情況下告警之間可能存在某種聯(lián)系,而這些IDS 卻不能發(fā)現(xiàn)這些攻擊之間的邏輯關(guān)系,也不能發(fā)現(xiàn)隱藏在這些告警背后的攻擊策略,它們只是產(chǎn)生相對獨立的告警。為解決這個問題,通常需要對各IDS 的告警進(jìn)行聚類和關(guān)聯(lián)。
與入侵檢測一樣,告警關(guān)聯(lián)的方法也分兩類:基于異常的告警關(guān)聯(lián)與基于誤用。前者的
典型代表是基于相似概率的告警關(guān)聯(lián)[1],此種方法是基于告警之間的相似度進(jìn)行告警關(guān)聯(lián),雖然該方法在關(guān)聯(lián)某些告警信息時很有效,但相似度的衡量及取值比較困難,不能完全揭示相關(guān)告警之間的關(guān)系。后一種方法的代表是基于攻擊的前提和結(jié)果[2],這種方法是從攻擊的角度分析攻擊的前提條件及結(jié)果,如果一個早期攻擊的結(jié)果滿足一個較晚攻擊的前提條件,就可以關(guān)聯(lián)這些攻擊的告警信息。這種方法有一定的靈活性,對發(fā)現(xiàn)隱藏在告警序列背后的攻擊策略非常有效,但面臨定義攻擊前提和結(jié)果的難題,且難于把握告警之間的時間限制,此外對虛警的處理很不理想。本文介紹了我們在分布式協(xié)同入侵檢測系統(tǒng)(DACIDS)[3]中使用的另一種基于誤用的告警關(guān)聯(lián)方法,該方法定義了一種基于時間的入侵行為模式[4],通過對模式的識別進(jìn)行告警關(guān)聯(lián)。這種方法有效解決了告警之間的時間限制的定義,而且在對大量告警進(jìn)行關(guān)聯(lián)的同時,對減少告警數(shù)量以及對虛警的處理方面尤為有效。
本文第1 節(jié)對入侵行為模式給出定義,第2 節(jié)詳細(xì)描述了對入侵行為模式的匹配算法,
第3 節(jié)概述了DACIDS 中使用的告警信息關(guān)聯(lián)模型,最后給出了后續(xù)工作內(nèi)容并加以小結(jié)。
下載該資料的人也在下載
下載該資料的人還在閱讀
更多 >
- 多數(shù)據(jù)平臺融合模式下的軌跡關(guān)聯(lián)求解 5次下載
- 行為關(guān)聯(lián)網(wǎng)絡(luò):針對視頻中的完整行為建模 3次下載
- 基于因果知識和時空關(guān)聯(lián)的攻擊場景重構(gòu)技術(shù) 14次下載
- 一種基于隨機森林與人工免疫的入侵檢測算法 3次下載
- 業(yè)務(wù)驅(qū)動的電力通信網(wǎng)告警的故障關(guān)聯(lián)分析 11次下載
- 加權(quán)增量關(guān)聯(lián)規(guī)則挖掘在通信告警預(yù)測中的應(yīng)用說明 2次下載
- 用于減小電信網(wǎng)絡(luò)的干擾告警系統(tǒng)的告警過濾算法 14次下載
- 基于電氣距離的低頻振蕩關(guān)聯(lián)區(qū)域和模式類型識別 0次下載
- 入侵檢測系統(tǒng)中模式匹配算法的研究
- 基于最大模式的關(guān)聯(lián)規(guī)則挖掘算法研究
- 基于水印追蹤技術(shù)的入侵檢測系統(tǒng)的研究
- 入侵檢測報警聚合與關(guān)聯(lián)系統(tǒng)設(shè)計與實現(xiàn)
- 基于數(shù)據(jù)挖掘的入侵檢測系統(tǒng)研究
- 基于CVM的入侵檢測
- 聯(lián)動防火墻的主機入侵檢測系統(tǒng)的研究
- EM儲能網(wǎng)關(guān) ZWS智慧儲能云應(yīng)用(4) — 告警介紹(下) 169次閱讀
- EM儲能網(wǎng)關(guān) ZWS智慧儲能云應(yīng)用(4) — 告警介紹(上) 157次閱讀
- 基于CNN的網(wǎng)絡(luò)入侵檢測系統(tǒng)設(shè)計 365次閱讀
- AWTK 開源串口屏開發(fā)(10) - 告警信息的高級用法 223次閱讀
- AWTK 串口屏開發(fā)(3) - 告警信息 296次閱讀
- 服務(wù)器nova-compute down告警的問題處理 1158次閱讀
- 行為型設(shè)計模式在UVM中的應(yīng)用 552次閱讀
- 責(zé)任鏈設(shè)計模式詳解 366次閱讀
- 設(shè)計模式最佳實踐探索—策略模式 843次閱讀
- 如何使用Tracealyzer的流模式來跟蹤ThreadX應(yīng)用 1261次閱讀
- 具備開蓋告警功能的智能電表和開蓋告警方法 1.1w次閱讀
- 帶DTU斷線告警功能的溫度變送器的原理及設(shè)計 1560次閱讀
- 基于SNORT規(guī)則集的高速網(wǎng)絡(luò)入侵檢測系統(tǒng) 4647次閱讀
- 技術(shù)帖:入侵報警系統(tǒng)七大誤報解決方案 3383次閱讀
- 示波器的各種視圖模式是什么意思? 1.4w次閱讀
下載排行
本周
- 1電子電路原理第七版PDF電子教材免費下載
- 0.00 MB | 1490次下載 | 免費
- 2單片機典型實例介紹
- 18.19 MB | 93次下載 | 1 積分
- 3S7-200PLC編程實例詳細(xì)資料
- 1.17 MB | 27次下載 | 1 積分
- 4筆記本電腦主板的元件識別和講解說明
- 4.28 MB | 18次下載 | 4 積分
- 5開關(guān)電源原理及各功能電路詳解
- 0.38 MB | 10次下載 | 免費
- 6基于AT89C2051/4051單片機編程器的實驗
- 0.11 MB | 4次下載 | 免費
- 7基于單片機和 SG3525的程控開關(guān)電源設(shè)計
- 0.23 MB | 3次下載 | 免費
- 8基于單片機的紅外風(fēng)扇遙控
- 0.23 MB | 3次下載 | 免費
本月
- 1OrCAD10.5下載OrCAD10.5中文版軟件
- 0.00 MB | 234313次下載 | 免費
- 2PADS 9.0 2009最新版 -下載
- 0.00 MB | 66304次下載 | 免費
- 3protel99下載protel99軟件下載(中文版)
- 0.00 MB | 51209次下載 | 免費
- 4LabView 8.0 專業(yè)版下載 (3CD完整版)
- 0.00 MB | 51043次下載 | 免費
- 5555集成電路應(yīng)用800例(新編版)
- 0.00 MB | 33562次下載 | 免費
- 6接口電路圖大全
- 未知 | 30320次下載 | 免費
- 7Multisim 10下載Multisim 10 中文版
- 0.00 MB | 28588次下載 | 免費
- 8開關(guān)電源設(shè)計實例指南
- 未知 | 21539次下載 | 免費
總榜
- 1matlab軟件下載入口
- 未知 | 935053次下載 | 免費
- 2protel99se軟件下載(可英文版轉(zhuǎn)中文版)
- 78.1 MB | 537791次下載 | 免費
- 3MATLAB 7.1 下載 (含軟件介紹)
- 未知 | 420026次下載 | 免費
- 4OrCAD10.5下載OrCAD10.5中文版軟件
- 0.00 MB | 234313次下載 | 免費
- 5Altium DXP2002下載入口
- 未知 | 233046次下載 | 免費
- 6電路仿真軟件multisim 10.0免費下載
- 340992 | 191183次下載 | 免費
- 7十天學(xué)會AVR單片機與C語言視頻教程 下載
- 158M | 183277次下載 | 免費
- 8proe5.0野火版下載(中文版免費下載)
- 未知 | 138039次下載 | 免費
評論
查看更多