高性能混合入侵检测系统的研究与实现

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:castle0611
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测系统的开发旨在发现具有安全隐患的入侵行为,高水准的黑客技术和利用社会工程学等手段的入侵,使得传统安全设备无法完全阻止不断增加的入侵行为。入侵检测系统在大型企业中的使用,证明在控制入侵风险和减低损失都具有非常意义。  目前,成熟的入侵检测产品重点放在误用检测技术上,但是对于基于主机入侵检测所需异构数据源的采集、海量速率数据的捕获上,仍不适应大规模网络的实际情况,同时异常检测技术的使用也不是很成熟,造成了入侵检测漏报率居高不下的结果。目前已有产品从采集到存储再到处理,整个流程的性能无法满足真实网络公司的需求。为了有效解决上面问题,实现适应企业网络环境的高效的混合入侵检测系统,本文做了以下工作:  (1)本文设计实现了统一采集技术。对于入侵检测系统繁杂的数据源,实现统一采集器,满足一次编译多次执行要求,只需针对每次特别需求更改配置文件,即可高效的实现对文本、数据库和系统类型日志的采集;统一部署框架的实现解决了多台数据源多次部署的耗时问题,集中管理的方式使得采集器的下发、操作和监控问题得以解决,从而实现主机采集端的高性能。  (2)根据网络实际环境,本文设计实现了高性能数据包捕获功能模块。Gbits带宽的网络环境,使得传统基于LibPcap的捕获产生高的丢包率,含有不同包长度的网络数据情况,进一步影响了捕包性能,鉴于此,本文中采用PF-Ring的循环队列,结合DMA(Direct Memory Access)和NAPI(New Application Program Interface)技术实现数据零拷贝,再加上NMAP的内存映射和RTIRQ(IRQ高性能补丁)的高性能硬件中断技术,在网络的关键节点实现实时的全量的数据采集,并在测试环境下给出了不同技术的实验对比,从而实现网络包嗅探的高性能。  (3)设计将深度包分析加入到误用检测引擎之中,使用PCRE再结合L7Filter协议模式串,在协议层高效检测入侵行为。同时在模式匹配算法的选择上,本文使用高性能模式匹配算法BMHS算法,只考虑文本中和模式最后一个位置下一个字符的对应情况,减少了匹配次数和移动距离,模式匹配是入侵检测系统的重中之重,高效率的匹配算法,实现误用检测的高性能。  (4)提出并实现了基于改进 K-means的异常检测引擎。结合本文系统的实际情况,通过BIC(Bayesian Information Criterions)指标设定K的范围而不是单单指定K的某一个值,克服了K-means初始值设定问题,增加最小合并半径,进一步调整最后的聚类结果,同时,增加簇数量百分比和最小簇半径参数,给出推荐的标签,最后专家仲裁的引进,使得非监督算法的结果最终获得类标,算法的选择基于简单快速的原则,达到异常检测的高效性,使得灰标签数据能够确定异常与否。  基于以上研究成果,本文实现了高性能的混合入侵检测系统,其分别有采集、存储、检测和告警模块组成,随后深入各个模块,实现其高性能的特点,并且成功运行在实际的企业网络环境中。
其他文献
近年来,随着web2.0的迅猛发展,互联网不断扩展成一个拥有海量数据并且内容丰富的信息载体。并且涌现出一些新型的,与用户交互性强的知识服务形式,其中典型的服务包括百科知识
随着信息技术的快速发展,访问控制已成为保护网络信息安全的一种重要策略。基于角色的访问控制(RBAC)是一种先进的访问控制技术,在各企业组织中得到了广泛应用。职责分离(SoD
装箱问题是一类非常典型的NP-hard问题,具有很重要的理论价值与实际应用意义。这类问题的共同目的就是把若干“物体”放入指定的“箱子”中,而最终使用的“箱子”数最少。如
学位
早期智能规划研究一直集中在“封闭世界”假设之下的经典规划领域,然而,很多实际问题并不满足这样的假设条件,因此,一些学者将目光投向了不确定性规划的研究,其中概率规划的
人脸识别技术是当前生物特征识别领域的一个研究热点。光照不足、姿态和表情变化等因素使2D人脸识别受到了很大的限制。相比2D图像,3D人脸模型不受光照条件的限制,且提供了更
基于WLAN的VoIP技术与目前有线网络上的VoIP技术有很多相似之处,但由于无线网络自身的特点,其对实时业务的支持与有线网络相比还有较大的差距,这导致一个WLAN所能支持的同时
在机器学习领域的众多实际应用中,获得标记样本通常需要付出较大的代价。在一些情况下,获得所有的类标记是非常困难的。近年来,半监督学习已经成为机器学习领域的一个研究热点。
随着互联网的高速发展,网络信息成爆炸式增长,百科知识已经成为人们获取知识的重要手段。人们对垂直化知识的需求对百科知识库提出了新的要求。目前网络上的百科知识库都是由
随着金融活动的复杂化,金融市场与金融交易规模的日益扩大,金融机构面临的风险也日趋加大。自2007年8月爆发的全球金融危机,许多著名的国际金融机构都因对资产的风险管理不足
时至今日,海量数据时代的来临已经毋庸置疑。高速计算技术和先进的自动感应技术使得产生和收集大量数据成为可能,各行业获得数据量呈指数增长趋势。在最近的20年里,全球总的