基于安全操作系统的网络入侵检测服务研究

来源 :中国科学院软件研究所 | 被引量 : 0次 | 上传用户:cicihaicic
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
网络入侵检测系统作为网络安全中一项重要的动态安全技术,用来检测网络系统中的恶意行为,进而发现系统的安全隐患并改善安全性,得到了越来越广泛的应用。但网络入侵检测系统本身也存在漏洞,作为安全组件,它比普通应用更容易受到安全威胁,单纯在网络和应用环境中部署网络入侵检测系统并不一定能提升安全性;另一方面,当前的网络入侵检测系统广泛存在难以部署、管理和维护的问题,在一定程度上影响了它们应用的广度和深度。因此,提供安全可靠、可管理、易于部署和维护的网络入侵检测系统也成为人们关注的焦点。   基于这个背景,本文以Earth Server安全操作系统为基础,以Snort入侵检测系统为核心,从提供安全可靠、可管理并易于使用的角度出发,提出基于安全操作系统的网络入侵检测服务。从部署网络入侵检测服务的基础、检测规则的管理和分析、报警实时处理及报警分析这几个角度出发,分析部署和管理网络入侵检测系统中几个主要方面的技术和实践。   为简化网络入侵检测服务的部署,本文采用分布式三层体系结构,满足复杂多变、具有一定规模应用的需要。详细讨论了安全操作系统提供的安全机制和对网络入侵检测服务的保护以及相关配置。这些工作构成了网络入侵检测服务运行和管理的基础。   网络入侵检测服务包括规则管理、报警实时处理和报警分析。规则描述了网络行为的流量特征,良好的规则是提高检测效率和准确度的先决条件。本文提出发现规则冲突的方法,首先提出通过规则的两两比较来发现冲突的基本算法,它的时间复杂度为指数级。在基本算法的基础提出改进算法,定义规则之间的关系并由策略树表示,由冲突状态转换图描述冲突发现的过程,基于策略树和冲突状态转换图实现了检测算法,改善了时间复杂度。在冲突检测算法的基础上实现了规则编辑算法,为规则编辑提供建议和效验。报警实时处理在检测到恶意行为时,及时采取应对措施来保障应用环境的安全。本文提出报警分级和报警处理方法,它们是报警实时处理的前提,并在这两者的基础上实现灵活、可定制的报警实时处理服务。为了在报警处理中及时阻断攻击,利用防火墙提供的数据包过滤功能,本文通过代理程序协调入侵检测和防火墙软件,从检测结果中获取恶意行为的数据,构建防火墙规则并部署到防火墙中,从而实现了针对攻击的主动、实时响应。最后本文提出分析报警数据的方法,报警数据不仅记录了恶意行为,还包含网络和应用环境安全隐患和威胁的信息,如何获取这些信息,改善应用环境的安全性是报警分析关注的问题。本文通过基于统计和基于聚类的分析技术在报警数据中查找有用信息,为持续改善应用环境的安全指出方向。
其他文献
社区宽带综合业务网络融合了计算机网、电话网和电视网的业务。综合业务网络的核心设备是由实验室自行开发的以太网交换机,它建立起服务器与用户之间的连接,控制着整个网络中数
学位
随着信息技术的普及应用,互联网及物联网逐渐成为支持人们日常工作和生活不可或缺的平台。具有与人交互能力的人机自然交互模式吸引了越来越多的研究者,而智能的人机自然交互
目前传统的CAD造型方法操作非常复杂、抽象,交互方式不直观,与用户的设计思想严重脱节,使得大量的初学者和非专业人士望而却步。本文提出的基于笔的三维草图建模方法将三维建模
学位
方便灵活耐用的电子式门禁系统渐渐取代了机械方式的门锁,成为信息化社会的特点之一。基于键盘输入密码方式,基于刷卡方式(RFID卡、射频卡)等多种门禁设备已经得到应用,而以生物
学位
操作系统作为所有应用程序工作的平台,可以说操作系统的安全是软件系统安全的基础。为了实现生产应用安全,响应国家科技部攻关计划,在FreeBSD平台的基础上,我们研发了CAS-EARTH安
学位
目前客户关系管理系统(以下简称CRM系统)已经在企业界获得了广泛的应用和认同。但是,现有的传统型CRM系统也存在一些问题:需要企业在运行环境的软件硬件购置、应用开发和实施、
学位
RIA(Rich Internet Application)应用发展到今天,已经出现了若干技术。但每种技术都有其优缺点,而且随着其他新技术和新概念的涌现,RIA也要不断的向前发展。XML(Extensible Mark
学位
全过程计算机辅助动画自动生成技术由中科院陆汝钤院士于上世纪90年代提出,该技术是将故事以受限语言的方式输入计算机,并在计算机的辅助下完成从开始到动画最终生成的每一步
研究问题解决方法,并将其引入语义Web服务组装,不仅有利于扩展问题解决方法的应用范围,也能够为语义Web服务组装提供一种新的思路。本文对问题解决方法进行分析和研究,并设计实现
随着Web服务的广泛应用和发展,为Web服务提供二进制数据传输能力、并提供安全保障能力是Web服务在商业应用中获得成功的关键因素。SOAP消息附件是当前Web服务传输二进制数据的
学位