基于应用层协议入侵检测系统的研究与实现

来源 :大连理工大学 | 被引量 : 0次 | 上传用户:huolong820
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络技术的日益发展,尤其是Internet的日益普及,网络安全问题受到越来越多的关注。入侵检测系统(IDS)是继防火墙、数据加密等传统安全保护措施后新一代的安全保障技术,得到了越来越越多的应用。由于网络规模的不断扩大,网络应用更加复杂,对入侵检测在运行效率和检测结果方面都提出了更高的要求。传统的网络入侵检测方法基于传输层以下的数据包特性来检测入侵,因此存在一些难以克服的缺点,如运行效率低、易受欺骗、误报警多、检测效率差等,难以适应目前的网络环境。分布式多Agent技术是解决效率问题的一个好方法,论文提出的序列检测模型(SIDS)正是在分布式架构下针对应用层协议的子检测系统。 为了解决应用层协议的检测问题,论文设计并实现了基于序列挖掘的辅助规则生成系统和序列检测模型(SIDS)。辅助规则生成系统采用了效率较高的PrefixSpan的序列数据挖掘算法,得到攻击频繁序列模式,可以帮助安全专家快速有效地编写序列规则集。在SIDS系统中,首先使用应用层协议分析器对网络报文进行语义和格式上的预处理并产生网络事件。SIDS结合Snort和STAT检测机制的优点,引入状态迁移技术,把多个数据报、系统状态和用户信息结合起来进行综合检测,以降低误报率;同时,采用权限机制削减要匹配的规则集、3级索引快速定位序列规则、只执行一次检测子例程等方案进一步提高检测效率。 通过麻省理工学院林肯实验室公布的测试数据来评估序列检测模型,结果表明SIDS较明显地提高了检测性能并减少了误报率。
其他文献
综合接入设备(IAD)是一种访问广域网的高灵活性和价格低廉的解决方案。它能够同时支持以太网数据包,语音信号,视频信号和无线信号的接收,并通过单一接口接入广域网。 Intel新
随着日益增长的自由通信需求,无线通信技术得到了广泛的发展及应用。作为一种新型的移动计算机网络的类型,Ad Hoc网络由于其自身的独特优势在研究领域得到空前的关注,具有巨
随着计算机的不断普及,人们在日常生活中越来越多得接触到计算机,并且在各行各业使用计算机来辅助工作。计算机图像处理主要研究计算机对图像的表示、存储、展现、变换、运算和
近年来,由于Agent具有优异的特性,使得Agent技术受到人们的注意和重视,在许多领域都得到了应用。目前,Agent技术在CSCW中的应用已经成为了一个新的研究热点。 CSCW是计算
基于windows平台的大多数防火墙,都存在着以下两类问题:第一,随着攻击方式迅速变化,防御手段也应随之而改变,这就要求在原有的防火墙系统上,能够快速地开发出过滤器以应对攻
CSCW适应信息化社会中人们工作方式的群体性、交互性、分布性和协同性特征,它有极富潜力的广阔应用市场,发展势头十分强劲,近年来其应用研究取得了长足的进展,应用领域不断扩
车载自组织网络(Vehicular Ad-Hoc Network,VANET)由Ad Hoc网络发展而来,主要应用于车辆的追踪、导航、路况检测及道路交通安全预警等。VANET网络节点密度大且高速移动,导致
数字签名和认证是公钥密码学在日常生活中的两个非常重要的应用。自数字签名和认证的概念被提出以来,基本上所有的数字签名和认证方案的安全性都是基于大整数分解问题和离散
文中围绕目前Ad hoc网络发展中急待解决的障碍物问题展开,以期能够满足分组时延、通信和计算开销等方面的需求。Ad hoc网络中存在的障碍物可能引发如下问题:一方面,网络可能
随着计算机技术的高速发展以及对编程水平要求的提高,程序设计成为了大学生的必修课程,在教学过程中需要快速准确地对程序进行评测,并将结果及时地反馈给学生。而在教学领域中,传