入侵检测系统的可信度增强技术研究

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:jacychang
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机和网络技术的快速发展以及应用程度的不断提高,计算机网络安全已成为经济发展的关键,同时也是国防安全的重要组成部分。对入侵和攻击行为的检测与防范,保障计算机系统、网络系统及整个信息基础设施的安全是一项刻不容缓的重要课题。网络入侵检测技术作为一种积极主动的安全防护技术正成为目前网络安全领域中研究的热点。虽然网络入侵检测技术已经研究了许多年,也研制了一些入侵检测系统,但是当前这些网络入侵检测系统(Network Intrusion Detection System, NIDS)正面临着严重的信任危机,如何有效地降低漏报率和误报率成为入侵检测领域亟待解决的关键问题。基于这样的背景,本文以提高网络入侵检测系统的可信度为目的,着重对以下几个方面进行了深入研究:  首先介绍了入侵检测技术的研究背景和研究现状,阐述了入侵检测的概念和发展历史,对入侵检测系统的分类研究及发展趋势进行了综述,并通过理论分析,指出了高误报率和漏报率是影响入侵检测系统可信度的关键因素,进一步明确了本文的研究内容和意义。  在对漏报进行详尽分析的基础上,指出数据采集能力不足是产生高漏报率的主要原因。以数据采集的排队论模型为理论指导依据,在实时操作系统RTLinux下,设计并实现了基于半轮询驱动的用户级报文传输机制——UMPS。提出了半轮询驱动的概念,利用半轮询驱动机制降低了系统中断频率,明显提高了短报文的处理能力。通过更为高效的地址翻译和基于资源映射图的缓冲区管理算法,有效地降低了网络通信的延迟与开销,提高了系统报文的峰值吞吐量。实验结果表明UMPS对降低系统漏报率行之有效。  为了滤除非相关告警对入侵检测系统确定性所产生的影响,提出了一个基于上下文验证的网络入侵检测模型——CVNIDM。结合环境上下文、弱点上下文、反馈上下文和异常上下文等上下文信息,CVNIDM构建了一个以上下文验证为中心,多种安全技术相结合的高效、稳定、完整、易管理、可扩充的非相关告警处理平台,实现了告警的自动验证以及攻击行为是否有效的自动判定,从而达到滤除非相关告警的目的,为后面的告警关联奠定了可靠的基础。  入侵检测系统产生的重复性的、不完善的或不完整的告警事件给传统的依赖人工手动分析的安全管理工作模式提出了相当严峻的考验。为此,提出了以告警的行为模式概念为中心,基于异常检测思想的自适应告警关联方法——A3PC。通过提取关联规则和序列模式生成告警的分类模型,对误报进行自动鉴别,同时采用模式挖掘和聚类分析算法相结合的处理思想以及人机交互的半自动处理模式,从而形成真实有效的、精简的管理员告警视图,提高入侵检测系统的精确性。  针对当前入侵检测系统普遍存在的告警层次较低,仅能反映简单琐碎的攻击片断等问题,提出了一种基于权能转换模型的攻击场景推理、假设与预测框架——ASRHP。通过引入指数加权滑动平均方法过滤相邻权能转换过程中的瞬时抖动,ASRHP实现了以告警相关矩阵为核心的攻击场景自动推理,提出了最相关告警的概念,保证了攻击假设的准确程度并实现了对复合式攻击意图的精确预测。实验数据表明,ASRHP具有快速准确的优势,为及时有效的主动防御、网络犯罪取证、安全应急响应以及安全态势评估等提供了有力保障。  
其他文献
协同设计与分析支撑环境是面向飞机产品的分布式协同设计系统。本文以协同设计与分析支撑环境为背景,对协同设计领域中通信支撑技术进行了研究。首先,本文结合协同设计与分析
便携式MP3播放器、集成MP3功能的PDA、Smart phone等产品销量日益增加,市场潜力巨大。这充分说明,对于消费类电子产品而言,MP3播放功能已逐渐发展成为一种必需。因为MP3应用的广
无线传感器网络作为一个新技术有着广阔的应用前景。但是传感器网络中的传感器节点一般采用电池供电,可以使用的电量非常有限,而且对于有成千上万节点的无线传感器网络来说,电池
高血压疾病是一种在全球范围内都具有高发病率和高死亡率的疾病,目前是最常见的心脑血管疾病之一。20世纪90年代以来,高血压基因研究在世界范围内成为热点,其分子生物学研究
在基于属性的密码系统中每个用户由一个可描述的属性集表示,用户拥有属性集对应的密钥集,用户的认证不再需要证书。在单个授权中心系统中,存在着授权中心负担过重、计算效率低等
随着基于IPv6的下一代网络技术的不断发展,各国政府也日益重视。基于IPv6的下一代网络产业发展方兴未艾。对于中国,发展下一代互联网具有极其重要的战略意义。国家发改委等八
NAT和防火墙问题是SIP应用中需要解决的问题,NAT和防火墙会造成SIP寻址不成功或者通信不顺畅,解决这个问题的办法是NAT和防火墙穿越。目前NAT穿越的方法主要有两种:一种是通
数字证书所有者经常担心的问题是如何在使用证书的同时保护好证书上敏感的个人信息。数字证书中可能包含关于证书所有者的一些不愿公开的特征属性。目前最广泛使用的证书标准
下一代网络是一个能够提供包括语音、视频、图像和数据等多种业务在内的综合开放网络。以软交换技术为核心的下一代网络已经成为目前国内外网络界的研究热点之一。 软交换
随着科技的进步,科学研究与工程实践中出现的优化问题也变得越来越复杂,传统优化方法在解决这些问题时,存在计算复杂度过高的局限。因此,计算机科学家们提出了许多模拟物理现象,或