基于报警关联的多步攻击场景挖掘方法的研究与实现

来源 :北京邮电大学 | 被引量 : 3次 | 上传用户:wwp8133
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着21世界信息化的发展,人们在享受网络带来的便利的同时也面临着更多的网络安全问题。而入侵检测系统产生的大量低级报警日志不能展示攻击全貌,会使安全管理人员淹没在信息的海洋中。因此,从报警日志中进行报警关联并发现多步攻击场景有助于安全管理人员提高效率,聚焦问题所在。目前的针对报警关联以及多步攻击场景挖掘的方法主要有:基于属性相似度的关联、基于预定义攻击场景的关联、基于因果关系的关联和基于数据挖掘的关联。但是这些方法需要专家知识库和先验知识,对于未知的攻击模式并不能很好地提取。另外,现有的针对报警的优先级评估也只是在低级报警的程度,针对攻击图的优先级评定的研究较少。针对以上问题,本文所展开的具体工作如下:1.针对攻击场景挖掘需要专家知识的问题,提出了一种基于攻击图特征的多步攻击场景挖掘算法,该方法不需大量的专家知识为前提,并且可以发现新的攻击模式。本文通过分析并研究报警日志的特征与内在关系,在进行基于属性相似度的聚类并形成初步候选攻击图集合后,研究了攻击图特征对于攻击场景挖掘的意义,根据攻击图的时间跨度间隔、报警间隔率、出入率以及异常优先级差值这四个特征,将具有相似特征的攻击图聚类,并进一步挖掘出攻击场景。2.对于关联后的结果分析与评估,提出了一种基于局部离群因子(LOF)的攻击图优先级评判方法,将攻击图进行优先级的评判,对于发现真正的具有威胁的异常攻击场景具有实际意义。3.基于提出的算法,设计系统的各个模块并搭建环境加以实现。4.通过实验分别对多步攻击挖掘算法和攻击图优先级评判算法进行实验结果评估,并加以对比,验证算法的有效性。
其他文献
局部放电(Partial Discharge)是电缆附件绝缘故障早期的主要表现形式,它既是引起电缆附件绝缘劣化的主要原因之一,又是表征电缆附件绝缘状况的主要特征量。深入开展对电缆附
<正>酸碱盐知识是初中化学的重点和难点,纵观几年全国中考试题,酸碱盐的化学性质及应用都被列为考查重点。这部分知识具有很大的灵活性和深度,学生掌握起来有相当的难度,很多
《刑法修正案(八)》将"入户盗窃"单独构罪,这是对盗窃罪的重要修订,导致盗窃罪的成立和犯罪形态发生诸多变化,引发很多争议。本文在详细阐述"入户盗窃"单独构罪立法意义的基础上,对
目的:本文旨在从理论、临床研究方面对儿童哮喘缓解期的病因病机和防治方药进行系统观察与探讨,主要通过分析哮喘发作次数及发作程度的降低率和缓解期肺气虚症状方面的改善情
选题意义:健康人动脉血气分析参考值是医学参考值的重要指标,是对疾病进行诊断和防治的基本依据,目前,国内外缺乏成年人动脉血气分析正常参考值的统一标准,严重影响了临床诊
根据力学理论综合分析了墙地砖坯体强度的形成机理及影响坯体强度的因素,如层裂、含湿度、致密度等.并对坯体强度与致密度;致密度与压制力及坯料之间的关系以及层裂对强度的
气动系统以其结构简单、无污染、性价比高、维修方便及抗干扰能力强等优点,被广泛应用于化工、医药、纺织、微电子、生物工程等工业自动化领域中。气动比例技术的出现,使气动
随着自适应光学技术在人眼波前像差校正领域中的成功应用,人类多年来首次获得了活体人眼视网膜细胞级别的生理组织图像,这给诊断多种眼底疾病带来了新的契机。MEMs技术的发展
为减轻产妇产后乳房胀痛 ,保证母乳喂养的顺利进行 ,通过观察和测量法 ,对 30例产妇分两组进行乳房护理干预 (热敷、按摩、哺乳后挤奶 ) ,观察和测量护理干预是否有利于促进